V tomto článku
Podporované bezpečnostné funkcie
dropdown icon
Zabezpečenie telefonických hovorov
    Bezpečná identifikácia konferenčného hovoru
    Bezpečná identifikácia telefonického hovoru
    Zabezpečte šifrovanie pre čln
dropdown icon
Zabezpečenie bezdrôtovej siete LAN
    Nastavenie profilu Wi-Fi
    Inštalácia používateľského certifikátu z webovej stránky správy telefónu
    Inštalácia certifikačnej autority overovacieho servera z webovej stránky správy telefónu
    Manuálne odstránenie bezpečnostného certifikátu z webovej stránky správy telefónu
    Nastavenie SCEP
Nastavenie lokálne významného certifikátu (LSC)
dropdown icon
Autentifikácia 802.1X pre káblové siete
    Povoľte v telefóne overovanie 802.1X pre káblové siete
    Povolenie overovania 802.1X pre káblové siete v aplikácii Cisco Unified Communications Manager Administration
    Ponuka nastavení zabezpečenia v telefóne
Nastavenie podporovaných verzií TLS
Vypnite hlasitý odposluch a náhlavnú súpravu na bezdrôtovom telefóne Cisco 9821
Zabezpečenie bezdrôtového telefónu Cisco 9821 (Unified CM)
list-menuV tomto článku
list-menuSpätná väzba?

Tento článok Pomocníka je pre bezdrôtový telefón Cisco 9821 registrovaný v systéme Cisco Unified Communications Manager (Unified CM).

Môžete povoliť prevádzku aplikácie Cisco Unified Communications Manager (Unified CM) v prostredí so zvýšeným zabezpečením. Vďaka týmto vylepšeniam vaša telefónna sieť funguje pod prísnymi bezpečnostnými a kontrolnými mechanizmami riadenia rizík, ktoré chránia vás a vašich používateľov.

Vylepšené bezpečnostné prostredie zahŕňa nasledujúce funkcie:

  • Overenie pri vyhľadávaní kontaktov

  • TCP ako predvolený protokol pre vzdialené protokolovanie auditu

  • Vylepšená politika poverení

  • Podpora rodiny hashov SHA-2 pre digitálne podpisy

  • Podpora pre RSA kľúč s dĺžkou až 4096 bitov

S Cisco Unified CM verzie 14.0 alebo novšej telefóny podporujú overovanie SIP OAuth.

OAuth je podporovaný pre Proxy Trivial File Transfer Protocol (TFTP) s Cisco Unified CM Release 14.0(1) SU1 alebo novším.

Ďalšie informácie o bezpečnosti nájdete v nasledujúcich príručkách:

Váš telefón dokáže uložiť iba obmedzený počet súborov zoznamu dôveryhodných identít (ITL). Súbory ITL nemôžu v telefóne presiahnuť 64 kB, preto obmedzte počet súborov, ktoré aplikácia Cisco Unified CM odosiela do telefónu.

Podporované bezpečnostné funkcie

Bezpečnostné funkcie chránia pred hrozbami vrátane hrozieb pre identitu telefónu a údaje. Tieto funkcie vytvárajú a udržiavajú overené komunikačné streamy medzi telefónom a serverom Cisco Unified Communications Manager a zabezpečujú, aby telefón používal iba digitálne podpísané súbory.

Cisco Unified Communications Manager verzie 8.5(1) a novších štandardne obsahuje zabezpečenie, ktoré poskytuje nasledujúce bezpečnostné funkcie pre IP telefóny Cisco bez spustenia klienta CTL:

  • Podpisovanie konfiguračných súborov telefónu

  • Šifrovanie konfiguračného súboru telefónu

  • HTTPS s Tomcatom a ďalšími webovými službami

Funkcie zabezpečenej signalizácie a médií stále vyžadujú spustenie klienta CTL a používanie hardvérových elektronických tokenov.

Implementácia zabezpečenia v systéme Cisco Unified Communications Manager zabraňuje krádeži identity telefónu a servera Cisco Unified Communications Manager, zabraňuje manipulácii s údajmi a zabraňuje manipulácii so signalizáciou hovorov a mediálnym streamom.

Na zmiernenie týchto hrozieb sieť IP telefónie Cisco vytvára a udržiava zabezpečené (šifrované) komunikačné streamy medzi telefónom a serverom, digitálne podpisuje súbory pred ich prenosom do telefónu a šifruje mediálne streamy a signalizáciu hovorov medzi telefónmi Cisco IP Phones.

Lokálne významný certifikát (LSC) sa nainštaluje do telefónov po vykonaní potrebných úloh, ktoré sú spojené s funkciou proxy certifikačnej autority (CAPF). Na konfiguráciu LSC môžete použiť nástroj Cisco Unified Communications Manager Administration, ako je popísané v bezpečnostnej príručke Cisco Unified Communications Manager. Prípadne môžete spustiť inštaláciu LSC z ponuky Zabezpečenie v telefóne. Toto menu vám tiež umožňuje aktualizovať alebo odstrániť LSC.

Telefóny používajú bezpečnostný profil telefónu, ktorý definuje, či je zariadenie nezabezpečené alebo zabezpečené. Informácie o použití bezpečnostného profilu na telefón nájdete v dokumentácii k vašej konkrétnej verzii aplikácie Cisco Unified Communications Manager.

Ak v aplikácii Cisco Unified Communications Manager Administration nakonfigurujete nastavenia týkajúce sa zabezpečenia, konfiguračný súbor telefónu bude obsahovať citlivé informácie. Pre zaistenie súkromia konfiguračného súboru je potrebné ho nakonfigurovať na šifrovanie. Podrobné informácie nájdete v dokumentácii k vašej konkrétnej verzii aplikácie Cisco Unified Communications Manager.

Nasledujúca tabuľka poskytuje prehľad bezpečnostných funkcií, ktoré telefóny podporujú. Ďalšie informácie nájdete v dokumentácii k vašej konkrétnej verzii Cisco Unified Communications Manager.

Tabuľka č. 1 Prehľad bezpečnostných funkcií

Funkcia

Opis

Autentifikácia obrazu

Podpísané binárne súbory zabraňujú manipulácii s obrazom firmvéru pred jeho načítaním do telefónu.

Manipulácia s obrázkom spôsobí, že telefón neprejde procesom overenia a nový obrázok odmietne.

Inštalácia certifikátu na stránke zákazníka

Každý IP telefón Cisco vyžaduje jedinečný certifikát na overenie zariadenia. Telefóny obsahujú certifikát nainštalovaný vo výrobe (MIC), ale pre zvýšenie zabezpečenia môžete inštaláciu certifikátu určiť v aplikácii Cisco Unified Communications Manager Administration pomocou funkcie proxy certifikačnej autority (CAPF). Prípadne môžete nainštalovať lokálne významný certifikát (LSC) z ponuky Zabezpečenie v telefóne.

Autentifikácia zariadenia

Vyskytuje sa medzi serverom Cisco Unified Communications Manager a telefónom, keď každá entita prijme certifikát druhej entity. Určuje, či sa má nadviazať zabezpečené pripojenie medzi telefónom a zariadením Cisco Unified Communications Manager; a v prípade potreby vytvára zabezpečenú signálnu cestu medzi entitami pomocou protokolu TLS. Cisco Unified Communications Manager neregistruje telefóny, pokiaľ ich nedokáže overiť.

Autentifikácia súborov

Overuje digitálne podpísané súbory, ktoré telefón sťahuje. Telefón overí podpis, aby sa uistil, že po vytvorení súboru nedošlo k jeho zmene. Súbory, ktoré neprejdú overením, sa nezapisujú do flash pamäte v telefóne. Telefón takéto súbory odmietne bez ďalšieho spracovania.

Šifrovanie súborov

Šifrovanie zabraňuje odhaleniu citlivých informácií počas prenosu súboru do telefónu. Okrem toho telefón overuje podpis, aby sa uistil, že po vytvorení súboru nedošlo k jeho zmene. Súbory, ktoré neprejdú overením, sa nezapisujú do flash pamäte v telefóne. Telefón takéto súbory odmietne bez ďalšieho spracovania.

Autentifikácia signalizácie

Používa protokol TLS na overenie, či počas prenosu nedošlo k žiadnej manipulácii so signalizačnými paketmi.

Certifikát o inštalácii vo výrobe

Každý IP telefón Cisco obsahuje jedinečný certifikát nainštalovaný vo výrobe (MIC), ktorý sa používa na overenie zariadenia. MIC poskytuje trvalý jedinečný dôkaz totožnosti telefónu a umožňuje aplikácii Cisco Unified Communications Manager overiť telefón.

Šifrovanie médií

Používa SRTP na zabezpečenie bezpečnosti mediálnych streamov medzi podporovanými zariadeniami a na zabezpečenie prijímania a čítania údajov iba určeným zariadením. Zahŕňa vytvorenie páru primárnych kľúčov média pre zariadenia, doručenie kľúčov do zariadení a zabezpečenie doručenia kľúčov počas prenosu kľúčov.

CAPF (funkcia proxy certifikačnej autority)

Implementuje časti postupu generovania certifikátov, ktoré sú pre telefón príliš náročné na spracovanie, a interaguje s telefónom pri generovaní kľúčov a inštalácii certifikátov. CAPF je možné nakonfigurovať tak, aby v mene telefónu vyžadoval certifikáty od certifikačných autorít určených zákazníkom, alebo ho možno nakonfigurovať tak, aby generoval certifikáty lokálne.

Podporované sú typy kľúčov EC (Elliptical Curve) aj RSA. Ak chcete použiť kľúč EC, uistite sa, že je nastavený parameter „Endpoint Advanced Encryption Algorithms Support“ (z System > Podnikový parameter) je povolený.

Viac informácií o CAPF a súvisiacich konfiguráciách nájdete v nasledujúcich dokumentoch:

Bezpečnostný profil

Definuje, či je telefón nezabezpečený, overený, šifrovaný alebo chránený. Ostatné položky v tejto tabuľke opisujú bezpečnostné prvky.

Šifrované konfiguračné súbory

Umožňuje vám zabezpečiť súkromie konfiguračných súborov telefónu.

Voliteľné vypnutie webového servera pre telefón

Z bezpečnostných dôvodov môžete zabrániť prístupu k webovým stránkam telefónu (ktoré zobrazujú rôzne prevádzkové štatistiky telefónu) a portálu samoobsluhy.

Spevnenie telefónu

Ďalšie možnosti zabezpečenia, ktoré ovládate z nástroja Cisco Unified Communications Manager Administration:

  • Zakázanie bezplatného ARP (GARP)
  • Zakázanie prístupu k ponuke nastavení alebo poskytnutie obmedzeného prístupu
  • Zakázanie prístupu k webovým stránkam správy telefónu
  • Vypnutie portu pre príslušenstvo Bluetooth
  • Obmedzenie TLS šifier

Bezpečné SIP záložné prepnutie pre SRST

Po nakonfigurovaní referencie SRST (Survivable Remote Site Telephony) z bezpečnostných dôvodov a následnom resetovaní závislých zariadení v aplikácii Cisco Unified Communications Manager Administration server TFTP pridá certifikát SRST do súboru cnf.xml telefónu a odošle súbor do telefónu. Zabezpečený telefón potom použije TLS pripojenie na interakciu so smerovačom s podporou SRST.

Šifrovanie signalizácie

Zaisťuje, že všetky signalizačné správy SIP odosielané medzi zariadením a serverom Cisco Unified Communications Manager sú šifrované.

Upozornenie na aktualizáciu zoznamu dôveryhodných

Keď sa zoznam dôveryhodných položiek v telefóne aktualizuje, aplikácia Cisco Unified Communications Manager dostane upozornenie, ktoré indikuje úspešnosť alebo neúspech aktualizácie. Viac informácií nájdete v nasledujúcej tabuľke.

Šifrovanie AES 256

Po pripojení k aplikácii Cisco Unified Communications Manager verzie 10.5(2) a novšej telefóny podporujú šifrovanie AES 256 pre TLS a SIP na signalizáciu a šifrovanie médií. To umožňuje telefónom iniciovať a podporovať pripojenia TLS 1.2 pomocou šifier založených na AES-256, ktoré sú v súlade so štandardmi SHA-2 (Secure Hash Algorithm) a spĺňajú normy FIPS (Federal Information Processing Standards). Šifry zahŕňajú:

  • Pre pripojenia TLS:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • Pre sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Ďalšie informácie nájdete v dokumentácii k aplikácii Cisco Unified Communications Manager.

Certifikáty algoritmu digitálneho podpisu s eliptickou krivkou (ECDSA)

V rámci certifikácie Common Criteria (CC) boli pre Cisco Unified Communications Manager vo verzii 11.0 pridané certifikáty ECDSA. Toto ovplyvňuje všetky produkty hlasového operačného systému (VOS) s verziou CUCM 11.5 a novšími.

Certifikát Tomcat pre viacero serverov (SAN) s Cisco UCM

Telefón podporuje Cisco UCM s nakonfigurovanými certifikátmi Tomcat pre viacero serverov (SAN). Správnu adresu TFTP servera nájdete v súbore ITL telefónu pre jeho registráciu.

Viac informácií o tejto funkcii nájdete v nasledujúcich častiach:

Nasledujúca tabuľka obsahuje hlásenia alarmov aktualizácie zoznamu dôveryhodných služieb a ich význam. Ďalšie informácie nájdete v dokumentácii k aplikácii Cisco Unified Communications Manager.

Tabuľka 2 Správy alarmu aktualizácie zoznamu dôveryhodných
Kód a správa Opis

1 - TL_ÚSPECH

Získal nový CTL and/or ITL

2 - CTL_INICIÁLNE_ÚSPEŠNÉ

Získal som novú licenciu CTL, žiadna existujúca licencia TL nie je dostupná.

3 - ITL_INICIÁLNE_ÚSPEŠNÉ

Získaný nový ITL, žiadny existujúci TL

4 - TL_INICIÁLNE_ÚSPEŠNÉ

Získal nové CTL a ITL, žiadne existujúce TL

5 - TL_ZLYHAL_STARÝ_CTL

Aktualizácia na novú CTL zlyhala, ale mám predchádzajúcu TL

6 - TL_ZLYHAL_NIE_TL

Aktualizácia na novú licenciu TL zlyhala a starú licenciu TL nemám.

7 – TL_ZLYHAL

Generické zlyhanie

8 - TL_ZLYHAL_STARÝ_ITL

Aktualizácia na novú ITL zlyhala, ale mám predchádzajúcu TL

9 - TL_ZLYHAL_STARÝ_TL

Aktualizácia na novú licenciu TL zlyhala, ale mám predchádzajúcu licenciu TL.

Zabezpečenie telefonických hovorov

Keď je v telefóne implementované zabezpečenie, zabezpečené telefonické hovory môžete identifikovať podľa ikon na obrazovke telefónu. Taktiež môžete zistiť, či je pripojený telefón zabezpečený a chránený, ak sa na začiatku hovoru prehrá bezpečnostný tón.

V zabezpečenom hovore sú všetky signalizačné údaje hovoru a mediálne streamy šifrované. Bezpečný hovor ponúka vysokú úroveň zabezpečenia, zaisťuje integritu a súkromie hovoru. Keď je prebiehajúci hovor šifrovaný, na linke sa zobrazí ikona zabezpečenia Ikona zabezpečeného hovoru 9821.

  • Ak je hovor smerovaný cez iné než IP siete, napríklad cez PSTN, hovor môže byť nezabezpečený, aj keď je v rámci IP siete šifrovaný a je k nemu priradená ikona zámku.

  • Zabezpečené volanie je podporované iba pre spojenia medzi dvoma telefónmi. Niektoré funkcie, ako napríklad konferenčné hovory a zdieľané linky, nie sú k dispozícii, keď je nakonfigurované zabezpečené volanie.

V aplikácii Cisco Unified Communications Manager je možné telefónom nakonfigurovaným ako zabezpečené (šifrované a dôveryhodné) priradiť chránený stav. Po zabezpečení je možné tieto zariadenia nakonfigurovať tak, aby na začiatku každého hovoru prehrali bezpečnostný tón.

  • Chránené zariadenie:

    Ak chcete zmeniť stav zabezpečeného telefónu na chránený:

    1. V časti Administrácia systému Cisco Unified Communications Manager vyberte položku Zariadenie > Telefón.
    2. Nájdite telefón, ktorý budete nastavovať.
    3. V okne Konfigurácia telefónu začiarknite políčko Chránené zariadenie.
    4. Kliknite na tlačidlo Uložiť.
  • Prehrať zabezpečený indikačný tón:

    Ak chcete na chránenom telefóne povoliť prehrávanie zabezpečeného alebo nezabezpečeného signalizačného tónu:

    1. V časti Administrácia systému Cisco Unified Communications Manager vyberte možnosť Systém > Parametre služby.
    2. Vyberte server a potom službu Cisco CallManager.
    3. V oblasti Parametre pre celý klaster (Funkcia - Zabezpečený tón) nastavte Tón prehrávania na možnosť Indikovať Secure/Non-Secure Nastavenie stavu volania na True.
    4. Kliknite na tlačidlo Uložiť.

Bezpečná identifikácia konferenčného hovoru

Môžete iniciovať zabezpečený konferenčný hovor a sledovať úroveň zabezpečenia účastníkov. Bezpečný konferenčný hovor sa nadviaže pomocou tohto postupu:

  1. Používateľ iniciuje konferenciu zo zabezpečeného telefónu.

  2. Cisco Unified Communications Manager priradí hovoru zabezpečený konferenčný most.

  3. Po pridaní účastníkov aplikácia Cisco Unified Communications Manager overí režim zabezpečenia každého telefónu a udržiava úroveň zabezpečenia pre konferenciu.

  4. Telefón zobrazí úroveň zabezpečenia konferenčného hovoru. Zabezpečená konferencia zobrazuje ikonu zabezpečenia Ikona zabezpečeného hovoru 9821.

Bezpečné volanie je podporované medzi dvoma telefónmi. V prípade chránených telefónov nie sú niektoré funkcie, ako napríklad konferenčné hovory, zdieľané linky a mobilita rozšírení, k dispozícii, keď je nakonfigurované zabezpečené volanie.

Nasledujúca tabuľka obsahuje informácie o zmenách úrovní zabezpečenia konferencie v závislosti od úrovne zabezpečenia telefónu iniciátora, úrovní zabezpečenia účastníkov a dostupnosti zabezpečených konferenčných mostov.

Tabuľka 3. Bezpečnostné obmedzenia pri konferenčných hovoroch

Úroveň zabezpečenia telefónu iniciátora

Použitá funkcia

Úroveň bezpečnosti účastníkov

Výsledky akcie

Nezabezpečené

Konferencia

Bezpečné

Nezabezpečený konferenčný most

Nezabezpečená konferencia

Bezpečné

Konferencia

Aspoň jeden člen nie je bezpečný.

Bezpečný konferenčný most

Nezabezpečená konferencia

Bezpečné

Konferencia

Bezpečné

Bezpečný konferenčný most

Bezpečná šifrovaná konferencia

Nezabezpečené

Stretnite sa so mnou

Minimálna úroveň zabezpečenia je šifrovaná.

Iniciátor dostane tón na opätovné usporiadanie.

Bezpečné

Stretnite sa so mnou

Minimálna úroveň zabezpečenia je nezabezpečená.

Bezpečný konferenčný most

Konferencia prijíma všetky hovory.

Bezpečná identifikácia telefonického hovoru

Zabezpečený hovor sa nadviaže, keď je váš telefón a telefón na druhej strane nakonfigurovaný na zabezpečené volanie. Druhý telefón môže byť v rovnakej IP sieti Cisco alebo v sieti mimo IP siete. Zabezpečené hovory je možné uskutočňovať iba medzi dvoma telefónmi. Konferenčné hovory by mali po nastavení zabezpečeného konferenčného mosta podporovať zabezpečené hovory.

Zabezpečený hovor sa nadviaže pomocou tohto postupu:

  1. Používateľ iniciuje hovor zo zabezpečeného telefónu (zabezpečený bezpečnostný režim).

  2. Na obrazovke telefónu sa zobrazí ikona zabezpečenia Ikona zabezpečeného hovoru 9821. Táto ikona označuje, že telefón je nakonfigurovaný na zabezpečené hovory, ale to neznamená, že aj druhý pripojený telefón je zabezpečený.

  3. Používateľ počuje bezpečnostný tón, ak sa hovor spojí s iným zabezpečeným telefónom, čo znamená, že obe strany konverzácie sú šifrované a zabezpečené. Ak sa hovor spojí s nezabezpečeným telefónom, používateľ nepočuje bezpečnostný tón.

Bezpečné volanie je podporované medzi dvoma telefónmi. V prípade chránených telefónov nie sú niektoré funkcie, ako napríklad konferenčné hovory, zdieľané linky a mobilita rozšírení, k dispozícii, keď je nakonfigurované zabezpečené volanie.

Tieto zabezpečené alebo nezabezpečené indikačné tóny prehrávajú iba chránené telefóny. Nechránené telefóny nikdy neprehrávajú tóny. Ak sa počas hovoru zmení celkový stav hovoru, zmení sa indikačný tón a chránený telefón prehrá príslušný tón.

Keď prehrá tón na označenie Secure/Non-Secure Možnosť Stav hovoru je nastavená na True:

  • Keď je nadviazané zabezpečené médium medzi koncovými bodmi a stav hovoru je zabezpečený, telefón prehrá signál signalizujúci zabezpečené spojenie (tri dlhé pípnutia s pauzami).

  • Keď je nadviazané nezabezpečené médium medzi koncovými bodmi a stav hovoru je nezabezpečený, telefón prehrá indikačný tón nezabezpečeného hovoru (šesť krátkych pípnutí s krátkymi pauzami).

Ak Prehrať tón na označenie Secure/Non-Secure Možnosť Stav hovoru je nastavená na False, neprehráva sa žiadny tón.

Zabezpečte šifrovanie pre čln

Cisco Unified Communications Manager kontroluje stav zabezpečenia telefónu pri nadväzovaní konferencií a zmení indikátor zabezpečenia pre konferenciu alebo zablokuje dokončenie hovoru, aby sa zachovala integrita a bezpečnosť systému.

Používateľ sa nemôže pripojiť k šifrovanému hovoru, ak telefón, ktorý sa používa na pripojenie, nie je nakonfigurovaný na šifrovanie. Keď sa v tomto prípade pripojenie nepodarí, na telefóne sa ozve tón presmerovania (rýchle obsadenie), ktorý signalizuje, že pripojenie bolo iniciované.

Ak je iniciačný telefón nakonfigurovaný na šifrovanie, iniciátor pripojenia sa môže pripojiť k nezabezpečenému hovoru zo šifrovaného telefónu. Po pripojení k sieti systém Cisco Unified Communications Manager klasifikuje hovor ako nezabezpečený.

Ak je iniciačný telefón nakonfigurovaný na šifrovanie, iniciátor pripojenia sa môže pripojiť k šifrovanému hovoru a telefón signalizuje, že hovor je šifrovaný.

Zabezpečenie bezdrôtovej siete LAN

Keďže všetky zariadenia WLAN v dosahu môžu prijímať všetku ostatnú prevádzku WLAN, zabezpečenie hlasovej komunikácie je v sieťach WLAN kľúčové. Architektúra Cisco SAFE Security podporuje telefón, aby sa zabezpečilo, že votrelci nebudú manipulovať s hlasovou prevádzkou ani ju zachytávať. Viac informácií o bezpečnosti v sieťach nájdete v http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Riešenie IP telefónie od spoločnosti Cisco Wireless poskytuje zabezpečenie bezdrôtovej siete, ktoré zabraňuje neoprávnenému prihláseniu a ohrozeniu komunikácie pomocou nasledujúcich metód overovania, ktoré telefón podporuje.

  • Otvorené overenie: Akékoľvek bezdrôtové zariadenie môže v otvorenom systéme požiadať o autentifikáciu. Prístupový bod, ktorý prijme požiadavku, môže udeliť autentifikáciu ľubovoľnému žiadateľovi alebo iba žiadateľom, ktorí sa nachádzajú v zozname používateľov. Komunikácia medzi bezdrôtovým zariadením a prístupovým bodom (AP) môže byť nešifrovaná.

  • Extensible Authentication Protocol – flexibilné overovanie prostredníctvom zabezpečeného tunelovania (EAP-FAST): Táto architektúra zabezpečenia klient-server šifruje transakcie EAP v tuneli Transport Level Security (TLS) medzi prístupovým bodom a serverom RADIUS, ako napríklad Identity Services Engine (ISE).

    Tunel TLS používa na autentifikáciu medzi klientom (telefónom) a serverom RADIUS chránené prístupové poverenia (PAC). Server odošle klientovi (telefónu) autorizačné ID (AID), ktorý následne vyberie príslušný PAC. Klient (telefón) vráti na server RADIUS správu PAC-Opaque. Server dešifruje PAC pomocou primárneho kľúča. Oba koncové body teraz obsahujú kľúč PAC a vytvorí sa tunel TLS. EAP-FAST podporuje automatické poskytovanie PAC, ale musíte ho povoliť na serveri RADIUS.

    V ISE štandardne platnosť PAC vyprší o jeden týždeň. Ak má telefón vypršaný PAC, overenie na serveri RADIUS trvá dlhšie, kým telefón získa nový PAC. Aby ste predišli oneskoreniam pri poskytovaní PAC, nastavte na serveri ISE alebo RADIUS obdobie expirácie PAC na 90 dní alebo dlhšie.

  • Autentifikácia protokolom Extensible Authentication Protocol-Transport Layer Security (EAP-TLS): EAP-TLS vyžaduje klientsky certifikát na overenie a prístup k sieti. Pre bezdrôtový protokol EAP-TLS môže byť klientsky certifikát MIC, LSC alebo certifikát nainštalovaný používateľom.

  • Chránený rozšíriteľný overovací protokol (PEAP): Schéma vzájomného overovania medzi klientom (telefónom) a serverom RADIUS založená na vlastnom hesle od spoločnosti Cisco. Telefón môže na autentifikáciu v bezdrôtovej sieti použiť protokol PEAP. Podporované sú metódy overovania PEAP-MSCHAPV2 aj PEAP-GTC.

  • Predzdieľaný kľúč (PSK): Telefón podporuje formáty ASCII a hexadecimálne (HEX). Pri nastavovaní musíte použiť tieto formáty WPA2/SAE Vopred zdieľaný kľúč.

    ASCII: Reťazec znakov ASCII s dĺžkou 8 až 63 znakov (0 – 9, malé písmená az, veľké písmená AZ a špeciálne znaky). Napríklad, GREG123567@9ZX&W.

    HEX: Reťazec hexadecimálnych znakov s dĺžkou 64 hexadecimálnych číslic (0-9, af alebo AF).

Nasledujúce schémy autentifikácie používajú server RADIUS na správu autentifikačných kľúčov:

  • WPA2/WPA3: Používa informácie zo servera RADIUS na generovanie jedinečných kľúčov na autentifikáciu. Pretože tieto kľúče sú generované na centralizovanom serveri RADIUS, WPA2/WPA3 poskytuje väčšiu bezpečnosť ako predzdieľané kľúče WPA, ktoré sú uložené v prístupovom bode a telefóne.

  • Rýchly a bezpečný roaming: Používa informácie zo servera RADIUS a servera bezdrôtovej domény (WDS) na správu a overovanie kľúčov. WDS vytvára vyrovnávaciu pamäť bezpečnostných poverení pre klientske zariadenia s povoleným FT pre rýchle a bezpečné opätovné overenie.

S WPA2/WPA3, Šifrovacie kľúče sa nezadávajú v telefóne, ale automaticky sa odvodzujú medzi prístupovým bodom a telefónom. Používateľské meno a heslo EAP, ktoré sa používajú na overenie, však musia byť zadané v každom telefóne.

Na ochranu hlasovej prevádzky cez bezdrôtové pripojenie telefón podporuje šifrovanie založené na AES. WPA2/WPA3 overovanie. AES je symetrická bloková šifra štandardizovaná NIST. AES používa pevnú veľkosť bloku 128 bitov a podporuje veľkosti kľúčov 128 bitov, 192 bitov a 256 bitov. V sieťach Wi-Fi sa AES používa v šifrovacích balíkoch ako CCMP alebo GCMP, zatiaľ čo autentifikáciu zabezpečujú samostatne PSK, SAE alebo... 802.1X/EAP, v závislosti od nakonfigurovaného režimu zabezpečenia siete WLAN. Podporovaná šifrovacia sada a veľkosť kľúča závisia od modelu telefónu a konfigurácie siete WLAN.

Keď telefón používa šifrovanie AES, sú medzi prístupovým bodom a telefónom šifrované signálové pakety SIP aj hlasové pakety protokolu RTP (Real-Time Transport Protocol).

V rámci bezdrôtovej lokálnej siete LAN sú nastavené schémy autentifikácie a šifrovania. Siete VLAN sú konfigurované v sieti a na prístupových bodoch a špecifikujú rôzne kombinácie autentifikácie a šifrovania. SSID sa priraďuje k sieti VLAN a konkrétnej schéme autentifikácie a šifrovania. Aby sa bezdrôtové klientske zariadenia úspešne autentifikovali, musíte nakonfigurovať rovnaké SSID s ich schémami autentifikácie a šifrovania na prístupových bodoch a v telefóne.

Niektoré overovacie schémy vyžadujú špecifické typy šifrovania.

Keď používate predzdieľaný kľúč WPA2 alebo SAE, predzdieľaný kľúč musí byť v telefóne staticky nastavený. Tieto kľúče sa musia zhodovať s kľúčmi, ktoré sú na prístupovom bode.

Schémy overovania a šifrovania v nasledujúcej tabuľke zobrazujú možnosti konfigurácie siete pre bezdrôtový telefón Cisco 9821, ktoré zodpovedajú konfigurácii prístupového bodu.

Tabuľka 4. Schémy autentifikácie a šifrovania
Typ FSROverenieSpráva kľúčovŠifrovanieChránený riadiaci rámec (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNie
802.11r (FT)WPA3

SAE

FT-SAE

AESÁno
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESÁno
802.11r (FT)EAP-RÝCHLY

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESÁno
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNie
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESÁno
ne-FTApartmán BWPA-EAP-SUITE-BGCMPÁno
ne-FTSuite-B-192WPA-EAP-SUITE-B-192GCMPÁno

Nastavenie profilu Wi-Fi

Môžete nakonfigurovať profil Wi-Fi a priradiť ho k bezdrôtovému telefónu Cisco 9821. Tento profil obsahuje potrebné parametre, aby telefón mohol nadviazať Wi-Fi pripojenie a následne sa zaregistrovať v aplikácii Cisco Unified CM. Keď vytvoríte a používate profil Wi-Fi, vy ani vaši používatelia nemusíte konfigurovať bezdrôtovú sieť pre jednotlivé telefóny.

Odporúčame vám používať zabezpečený profil so zapnutým šifrovaním TFTP na ochranu kľúčov a hesiel pri používaní profilu Wi-Fi.

Telefóny podporujú jeden serverový certifikát na jednu metódu inštalácie (manuálna, SCEP alebo TFTP).

Pred konfiguráciou profilu siete WLAN majte na pamäti nasledujúce poznámky:

  • Používateľské meno a heslo

    • Ak vaša sieť používa na overovanie používateľov protokoly EAP-FAST a PEAP, musíte nakonfigurovať používateľské meno aj heslo, ak sa to vyžaduje, v službe RADIUS (Remote Authentication Dial-In User Service) aj v telefóne.

    • Prihlasovacie údaje, ktoré zadáte do profilu bezdrôtovej siete LAN, musia byť identické s prihlasovacími údajmi, ktoré ste nakonfigurovali na serveri RADIUS.
    • Ak používate domény vo svojej sieti, musíte zadať používateľské meno spolu s názvom domény vo formáte: domain\username.

  • Nasledujúce akcie môžu viesť k vymazaniu existujúceho hesla siete Wi-Fi:

    • Zadanie neplatného používateľského mena alebo hesla
    • Inštalácia neplatnej alebo expirovanej koreňovej certifikačnej autority, keď je typ EAP nastavený na PEAP-MSCHAPV2 alebo PEAP-GTC
    • Zakázanie používaného typu EAP na serveri RADIUS pred prepnutím telefónu na nový typ EAP
  • Ak chcete zmeniť typ EAP, najskôr sa uistite, že ste na serveri RADIUS povolili nový typ EAP a potom prepnite telefón na typ EAP. Keď všetky telefóny prepnú na nový typ EAP, môžete v prípade potreby predchádzajúci typ EAP deaktivovať.
1

V časti Administrácia systému Cisco Unified Communications Manager vyberte položku Zariadenie > Nastavenia zariadenia > Profil bezdrôtovej siete LAN.

2

Kliknite na Pridať nový.

3

V sekcii Informácie o profile bezdrôtovej siete LAN nastavte parametre:

  • Názov– Zadajte jedinečný názov profilu Wi-Fi. Toto meno sa zobrazí na telefóne.

  • Popis– Zadajte popis profilu Wi-Fi, ktorý vám pomôže odlíšiť tento profil od ostatných profilov Wi-Fi.

  • Upraviteľné používateľom– Vyberte možnosť:

    • Povolené– Označuje, že používateľ môže meniť nastavenia siete Wi-Fi zo svojho telefónu. Táto možnosť je predvolene vybratá.

    • Zakázané– Označuje, že používateľ nemôže vykonávať žiadne zmeny v nastaveniach siete Wi-Fi vo svojom telefóne.

    • Obmedzené– Označuje, že používateľ môže zmeniť používateľské meno a heslo siete Wi-Fi na svojom telefóne. Používatelia však nemôžu v telefóne meniť iné nastavenia Wi-Fi. Keď vaša sieť používa na overovanie používateľa protokol EAP-TLS, používateľ si môže vybrať typ certifikátu (MIC, LSC alebo Nainštalovaný používateľom).

4

V sekcii Nastavenia bezdrôtového pripojenia nastavte parametre:

  • SSID (názov siete)– Zadajte názov siete dostupný v používateľskom prostredí, ku ktorému je možné telefón pripojiť. Tento názov sa zobrazí v zozname dostupných sietí v telefóne a telefón sa k tejto bezdrôtovej sieti môže pripojiť.

  • Frekvenčné pásmo– Dostupné možnosti sú Automaticky, 2,4 GHza 5 GHz. Toto pole určuje frekvenčné pásmo, ktoré bezdrôtové pripojenie používa. Ak vyberiete možnosť Automaticky, telefón sa najprv pokúsi použiť pásmo 5 GHz alebo 6 GHz a pásmo 2,4 GHz použije iba vtedy, keď pásmo 5 GHz alebo 6 GHz nie je k dispozícii.

5

V časti Nastavenia overovania nastavte Metódu overovania na jednu z týchto metód overovania: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK a Žiadne.

Bezdrôtový telefón Cisco 9821 nepodporuje protokol WEP.

Po nastavení tohto poľa sa môžu zobraziť ďalšie polia, ktoré je potrebné nastaviť.

  • Používateľský certifikát– Vyžaduje sa pre overenie EAP-TLS. Vyberte MIC, LSCalebo Nainštalované používateľom. Telefón vyžaduje nainštalovanie certifikátu, buď automaticky zo SCEP, alebo manuálne zo stránky administrácie v telefóne.

  • Heslo PSK– Vyžaduje sa pre autentifikáciu PSK. Zadajte prístupovú frázu s dĺžkou 8 – 63 znakov ASCII alebo 64 znakov HEX.

  • Poskytnúť zdieľané poverenia: Vyžaduje sa pre overovanie EAP-FAST, PEAP-MSCHAPv2 a PEAP-GTC.

    • Ak používateľ spravuje používateľské meno a heslo, nechajte polia Používateľské meno a Heslo prázdne.

    • Ak všetci vaši používatelia zdieľajú rovnaké používateľské meno a heslo, môžete tieto informácie zadať do polí Používateľské meno a Heslo.

    • Zadajte popis do poľa Popis hesla.

    Ak potrebujete každému používateľovi priradiť jedinečné používateľské meno a heslo, musíte pre každého používateľa vytvoriť profil.

Bezdrôtový telefón Cisco 9821 nepodporuje pole Profil sieťového prístupu.

6

Kliknite na tlačidlo Uložiť.

Čo robiť ďalej

Prepojte profil bezdrôtovej siete LAN so skupinou profilov siete WLAN a potom použite skupinu profilov siete WLAN na fond zariadení (Systém > Fond zariadení) alebo priamo do telefónu (Zariadenie > Telefón).

Inštalácia používateľského certifikátu z webovej stránky správy telefónu

Ak nie je k dispozícii protokol SCEP (Simple Certificate Enrollment Protocol), môžete do telefónu manuálne nainštalovať používateľský certifikát.

Predinštalovaný certifikát MIC (Manual Installed Certificate) sa môže použiť ako používateľský certifikát pre EAP-TLS.

Po nainštalovaní používateľského certifikátu je potrebné pridať reťazec certifikačných autorít, ktorý vydal používateľský certifikát, do zoznamu dôveryhodných serverov RADIUS.

Predtým, ako začnete

Pred inštaláciou používateľského certifikátu pre telefón musíte mať:

  • Používateľský certifikát uložený vo vašom počítači. Certifikát musí byť v PKCS #12 formát.

  • Heslo na extrakciu certifikátu. Dĺžka hesla nesmie presiahnuť 32 znakov.

1

Na webovej stránke správy telefónu vyberte možnosť Certifikáty.

2

Vyhľadajte pole Používateľ nainštaloval a kliknite na Inštalovať.

3

Prejdite na certifikát vo vašom počítači.

4

Do poľa Extrahovať heslo zadajte heslo na extrakciu certifikátu.

5

Kliknite na Nahrať.

6

Po dokončení nahrávania reštartujte telefón.

Inštalácia certifikačnej autority overovacieho servera z webovej stránky správy telefónu

Ak nie je k dispozícii protokol SCEP (Simple Certificate Enrollment Protocol), môžete do telefónu manuálne nainštalovať certifikačnú autoritu autentifikačného servera.

Musí byť nainštalovaný koreňový certifikát CA, ktorý vydal certifikát servera RADIUS.

Predtým, ako začnete

Pred inštaláciou certifikátu do telefónu musíte mať v počítači uloženú certifikačnú autoritu overovacieho servera. Certifikát musí byť kódovaný v systéme PEM (Base-64) alebo DER.

1

Na webovej stránke správy telefónu vyberte možnosť Certifikáty.

2

Vyhľadajte pole Autentifikačný certifikát servera a kliknite na Inštalovať.

3

Prejdite na certifikát vo vašom počítači.

4

Kliknite na Nahrať.

5

Po dokončení nahrávania reštartujte telefón.

Manuálne odstránenie bezpečnostného certifikátu z webovej stránky správy telefónu

Bezpečnostný certifikát môžete z telefónu manuálne odstrániť, ak nie je k dispozícii protokol SCEP (Simple Certificate Enrollment Protocol).

1

Na webovej stránke správy telefónu vyberte možnosť Certifikáty.

2

Nájdite certifikát na stránke Certifikáty.

3

Kliknite na Odstrániť.

4

Po dokončení procesu odstránenia reštartujte telefón.

Nastavenie SCEP

Protokol SCEP (Simple Certificate Enrollment Protocol) je štandard pre automatické poskytovanie a obnovovanie certifikátov. Vyhnete sa tak manuálnej inštalácii certifikátov do telefónov.

Aktivujte konfiguračné parametre špecifické pre produkt SCEP

V aplikácii Cisco Unified Communications Manager (Unified CM) musíte nakonfigurovať nasledujúce parametre SCEP.

  • IP adresa alebo názov hostiteľa RA

  • Odtlačok prsta SHA-1 alebo SHA-256 koreňového certifikátu CA pre server SCEP

Registračná autorita (RA) systému Cisco IOS slúži ako proxy pre server SCEP. Klient SCEP v telefóne používa parametre stiahnuté zo služby Cisco Unified CM. Po konfigurácii parametrov telefón odošle požiadavku SCEP getcs do RA a certifikát koreňovej CA sa overí pomocou definovaného odtlačku prsta.

1

V časti Správa systému Cisco Unified Communications Manager vyberte položku Zariadenie > Telefón.

2

Nájdite telefón.

3

Prejdite na oblasť Rozloženie konfigurácie špecifickej pre produkt.

4

Do poľa WLAN SCEP Server zadajte IP adresu alebo názov hostiteľa RA a potom začiarknite políčko na aktiváciu parametra SCEP.

5

Do poľa Odtlačok prsta koreňovej CA WLAN (SHA256 alebo SHA1) zadajte odtlačok prsta SHA-1 alebo SHA-256 certifikátu koreňovej CA a potom začiarknite políčko na aktiváciu parametra SCEP QED.

6

Vyberte Uložiť.

7

Vyberte Použiť konfiguráciu.

Podpora servera SCEP

Ak používate server SCEP (Simple Certificate Enrollment Protocol), server dokáže automaticky spravovať vaše používateľské a serverové certifikáty. Na serveri SCEP nakonfigurujte registračného agenta SCEP (RA) na:

  • Pôsobí ako dôveryhodný bod PKI

  • Pôsobí ako PKI RA

  • Vykonajte overenie zariadenia pomocou servera RADIUS

Ďalšie informácie nájdete v dokumentácii k serveru SCEP.

Nastavenie lokálne významného certifikátu (LSC)

Existuje niekoľko spôsobov, ako nainštalovať LSC. Táto vzorová úloha sa vzťahuje na nastavenie LSC s metódou overovacieho reťazca na bezdrôtovom telefóne Cisco 9821.

Predtým, ako začnete

Uistite sa, že sú dokončené príslušné konfigurácie zabezpečenia Cisco Unified CM a funkcie proxy certifikačnej autority (CAPF).

  • Súbor CTL alebo ITL má certifikát CAPF.

  • V nástroji Cisco Unified Communications Operating System Administration overte, či je nainštalovaný certifikát CAPF.

  • CAPF je spustený a nakonfigurovaný.

Ďalšie informácie o týchto nastaveniach nájdete v dokumentácii k vašej konkrétnej verzii Cisco Unified CM.

1

Získajte overovací reťazec CAPF, ktorý bol nastavený pri konfigurácii CAPF.

2

V telefóne otvorte aplikáciu Nastavenia Ikona aplikácie Nastavenia 9821.

3

Vyberte Nastavenia správcu > Konfigurácia systému > Bezpečnosť > LSC.

4

Zadajte overovací reťazec.

5

Stlačte Viac Tlačidlo Viac 9821 a vyberte Odoslať.

Telefón začne inštalovať, aktualizovať alebo odstraňovať LSC v závislosti od konfigurácie CAPF. Po dokončení postupu sa na telefóne zobrazí Nainštalované alebo Nenainštalované.

Proces inštalácie, aktualizácie alebo odstránenia LSC môže trvať dlho.

Po úspešnej inštalácii telefónu sa zobrazí správa Installed. Ak sa na telefóne zobrazuje Not Installed, autorizačný reťazec môže byť nesprávny alebo aktualizácia telefónu nemusí byť povolená. Ak operácia CAPF vymaže LSC, telefón zobrazí Not Installed, čo znamená, že operácia bola úspešná. Server CAPF zaznamenáva chybové hlásenia. Pozrite si dokumentáciu k serveru CAPF, kde nájdete protokoly a pochopíte význam chybových hlásení.

Autentifikácia 802.1X pre káblové siete

Bezdrôtový telefón Cisco 9821 podporuje overovanie 802.1X pre káblové siete. Toto sa zvyčajne používa počas automatického nastavovania, keď je telefón pripojený k stolovej nabíjačke prostredníctvom podporovaného adaptéra USB-Ethernet.

Podpora overovania 802.1X v káblových sieťach vyžaduje niekoľko komponentov, ako je uvedené nižšie:

  • IP telefón Cisco: Telefón inicializuje požiadavku na prístup k sieti. IP telefóny Cisco obsahujú žiadateľa 802.1X. Tento žiadateľ umožňuje správcom siete riadiť pripojenie IP telefónov k portom LAN prepínača. Aktuálna verzia telefónneho žiadateľa o štandard 802.1X používa na overovanie v sieti možnosti EAP-FAST a EAP-TLS.

  • Autentifikačný server: Autentifikačný server aj prepínač musia byť nakonfigurované so zdieľaným tajným kľúčom RADIUS.

  • Prepínač: Prepínač musí podporovať štandard 802.1X, aby mohol fungovať ako autentifikátor a prenášať správy EAP medzi telefónom a autentifikačným serverom. Po dokončení výmeny prepínač povolí alebo zamietne telefónu prístup k sieti.

IP telefóny Cisco a prepínače Cisco Catalyst tradične používajú protokol Cisco Discovery Protocol (CDP) na vzájomnú identifikáciu a určenie parametrov, ako je alokácia VLAN a požiadavky na napájanie.

Na konfiguráciu 802.1X musíte vykonať nasledujúce akcie.

  • Konfigurovať CDP/LLDP obídenie hlasovej VLAN.

  • Pred povolením overovania 802.1X pre káblové siete v telefóne nakonfigurujte overovací server a prepínač.

  • Konfigurácia hlasovej VLAN: Keďže štandard 802.1X nezohľadňuje VLAN, mali by ste toto nastavenie nakonfigurovať na základe podpory prepínača.

    • Povolené: Ak používate prepínač, ktorý podporuje overovanie viacerých domén, môžete ho nakonfigurovať na používanie hlasovej VLAN.
    • Zakázané: Ak prepínač nepodporuje overovanie viacerých domén, vypnite hlasovú VLAN a zvážte priradenie portu k natívnej VLAN.
  • Bezdrôtový telefón Cisco 9821 má v PID iný prefix ako ostatné telefóny Cisco. Ak chcete, aby váš telefón prechádzal overovaním 802.1X, nastavte parameter Radius·User-Name tak, aby zahŕňal váš bezdrôtový telefón Cisco 9821.

    Napríklad PID bezdrôtového telefónu Cisco 9821 je WP-9821. V oboch nasledujúcich sekciách môžete nastaviť Radius·User-Name na Start with WP alebo Contains WP :

    • Pravidlá > Podmienky > Podmienky knižnice

    • Pravidlá > Sady politík > Autorizačná politika > Autorizačné pravidlo 1

Povoľte v telefóne overovanie 802.1X pre káblové siete

Ak chcete v telefóne povoliť overovanie 802.1X pre káblové siete, postupujte podľa týchto krokov. Upozorňujeme, že overovanie 802.1X pre Wi-Fi je predvolene povolené a nevyžaduje si žiadnu manuálnu konfiguráciu.

1

Prejdite do aplikácie Nastavenia Ikona aplikácie Nastavenia 9821.

2

Ak sa zobrazí výzva, zadajte heslo pre prístup do ponuky Nastavenia. Heslo môžete získať od svojho správcu.

3

Vyberte Nastavenia správcu > Nastavenie zabezpečenia > Autentifikácia 802.1X.

4

Zvýraznite Autentifikácia zariadenia a stlačte Zapnuté.

Povolenie overovania 802.1X pre káblové siete v aplikácii Cisco Unified Communications Manager Administration

Ak chcete povoliť overovanie 802.1X pre káblové siete v zariadení Cisco Unified CM, postupujte podľa týchto krokov. Upozorňujeme, že overovanie 802.1X pre Wi-Fi je predvolene povolené a nevyžaduje si žiadnu manuálnu konfiguráciu.

Stav transakcie a nastavenia zabezpečenia si môžete zobraziť v ponuke na obrazovke telefónu. Viac informácií nájdete v časti Ponuka nastavení zabezpečenia v telefóne.

1

V časti Administrácia systému Cisco Unified Communications Manager vyberte položku Zariadenie > Telefón.

2

Nájdite telefón, ktorý budete nastavovať.

3

Prejdite do oblasti Rozloženie konfigurácie špecifickej pre produkt.

4

Vyberte možnosť Povolené z 802.1x Autentifikácia.

Keď je nakonfigurovaná možnosť Povolené alebo Zakázané, možnosť overovania zariadenia na bezdrôtovom telefóne Cisco 9821 sa stane iba na čítanie, čo používateľom zabráni v úprave nastavení overovania 802.1X.

5

Vyberte Uložiť.

6

Vyberte Použiť konfiguráciu.

Ponuka nastavení zabezpečenia v telefóne

Ak chcete zobraziť informácie o nastaveniach zabezpečenia z ponuky telefónu, otvorte aplikáciu Nastavenia Ikona aplikácie Nastavenia 9821 a vyberte položku Nastavenia správcu > Nastavenie zabezpečenia > Autentifikácia 802.1X. Dostupnosť informácií závisí od nastavení siete vo vašej organizácii.

Parametre

Možnosti

Predvolené

Opis

Autentifikácia zariadenia

Zapnuté

Vypnuté

Vypnuté

Povolí alebo zakáže overovanie 802.1X v telefóne.

Nastavenie parametrov je možné zachovať aj po registrácii telefónu po vybalení z krabice (OOB).

Stav transakcie

Zakázané

Zobrazuje stav overovania 802.1X. Štát môže byť (nie je obmedzený na):

  • Autentifikácia – Znamená, že prebieha proces autentifikácie.
  • Overené – Znamená to, že telefón je overený.
  • Zakázané – Znamená, že overovanie 802.1x je v telefóne zakázané.
  • Pripájanie – Znamená to, že telefón odosiela do prepínača správy o spustení protokolu EAP každých 30 sekúnd.
  • Získané – Znamená, že prepínač odmietol požiadavku EAP telefónu a telefón od prepínača neprijal žiadnu výzvu EAP-TLS ani EAP-FAST. Telefón sa znova pokúša odoslať požiadavky EAP.
  • Odpojené – Znamená to, že ethernetový kábel je odpojený.
  • Podržané – Znamená, že prepínač spracoval požiadavku EAP telefónu, ale odmietol overenie EAP-FAST alebo EAP-TLS. Telefón sa znova pokúša odoslať požiadavky EAP.

Protokol

Žiadne

Zobrazuje metódu EAP, ktorá sa používa na overovanie 802.1X. Protokol môže byť EAP-FAST alebo EAP-TLS.

Nastavenie podporovaných verzií TLS

Môžete nastaviť minimálnu verziu TLS požadovanú pre klienta a server.

Predvolená minimálna verzia TLS servera aj klienta je 1.2. Toto nastavenie má vplyv na nasledujúce funkcie:

  • Pripojenie k webu HTTPS
  • Zaškolenie pre lokálny telefón
  • HTTPS služby, ako napríklad adresárové služby
  • Zabezpečenie transportnej vrstvy datagramov (DTLS)
  • Entita prístupu k portu (PAE)
  • Protokol rozšíriteľného overovania – zabezpečenie transportnej vrstvy (EAP-TLS)

Ďalšie informácie o kompatibilite TLS 1.3 pre IP telefóny Cisco nájdete v časti Matica kompatibility TLS 1.3 pre produkty Cisco Collaboration.

1

V aplikácii Cisco Unified Communications Manager Administration vykonajte podľa potreby jednu z nasledujúcich akcií:

  • Ak chcete nakonfigurovať všetky nasadené telefóny, prejdite na Systém > Konfigurácia podnikového telefónu.
  • Ak chcete nakonfigurovať telefóny zdieľajúce rovnaký profil telefónu, prejdite na Zariadenie > Nastavenia zariadenia > Bežný profil telefónu.
  • Ak chcete nakonfigurovať individuálny telefón, prejdite na Zariadenie > Telefón. Potom vyhľadajte svoj telefón a otvorte stránku konfigurácie telefónu.

Konfigurácia sa riadi hierarchickou štruktúrou:

  • Individuálne nastavenia zariadenia majú prednosť pred nastaveniami v bežnom profile telefónu a na podnikovej úrovni.
  • Bežné nastavenia profilu telefónu prepíšu nastavenia na podnikovej úrovni

2

Nastavte pole Minimálna verzia klienta TLS :

Možnosť TLS 1.3 je k dispozícii na modeli Cisco Unified CM 15SU2 alebo novšom.

  • TLS 1.1: Klient TLS podporuje verzie TLS od 1.1 do 1.3.

    Ak je verzia TLS na serveri nižšia ako 1.1, napríklad 1.0, pripojenie nie je možné nadviazať.

  • TLS 1.2 (predvolené): Klient TLS podporuje TLS 1.2 a 1.3.

    Ak je verzia TLS na serveri nižšia ako 1.2, napríklad 1.1 alebo 1.0, pripojenie nie je možné nadviazať.

  • TLS 1.3: Klient TLS podporuje iba TLS 1.3.

    Ak je verzia TLS na serveri nižšia ako 1.3, napríklad 1.2, 1.1 alebo 1.0, pripojenie nie je možné nadviazať.

3

Nastavte pole Minimálna verzia servera TLS :

  • TLS 1.1: Server TLS podporuje verzie TLS od 1.1 do 1.3.

    Ak je verzia TLS v klientovi nižšia ako 1.1, napríklad 1.0, pripojenie nie je možné nadviazať.

  • TLS 1.2 (predvolené): Server TLS podporuje TLS 1.2 a 1.3.

    Ak je verzia TLS v klientovi nižšia ako 1.2, napríklad 1.1 alebo 1.0, pripojenie nie je možné nadviazať.

  • TLS 1.3: Server TLS podporuje iba TLS 1.3.

    Ak je verzia TLS v klientovi nižšia ako 1.3, napríklad 1.2, 1.1 alebo 1.0, pripojenie nie je možné nadviazať.

4

Kliknite na tlačidlo Uložiť.

5

Kliknite na Použiť konfiguráciu.

6

Reštartujte telefóny.

Vypnite hlasitý odposluch a náhlavnú súpravu na bezdrôtovom telefóne Cisco 9821

Na bezdrôtovom telefóne Cisco 9821 máte možnosť natrvalo vypnúť hlasitý odposluch a náhlavnú súpravu pre používateľa. Vypnutím týchto zvukových výstupov zabezpečíte, že konverzácie nebudú počuť ostatní v okolí, čo je dôležité v zdieľaných alebo otvorených kancelárskych prostrediach.

1

V časti Administrácia systému Cisco Unified Communications Manager vyberte položku Zariadenie > Telefón.

2

Nájdite telefón, ktorý budete nastavovať.

3

Prejdite do oblasti Rozloženie konfigurácie špecifickej pre produkt.

4

Začiarknite jedno alebo viacero z nasledujúcich políčok, ak chcete vypnúť funkcie telefónu:

  • Vypnúť hlasitý odposluch
  • Vypnúť hlasitý odposluch a náhlavnú súpravu

Tieto začiarkavacie políčka sú predvolene nezačiarknuté.

5

Vyberte Uložiť.

6

Vyberte Použiť konfiguráciu.

Bol tento článok užitočný?
Bol tento článok užitočný?