- Početak
- /
- Članak
Ovaj članak pomoći je za Cisco Vireless Phone KSNUMKS registrovan na Cisco Unified Communications Manager (Unified CM).
Možete omogućiti Cisco Unified Communications Manager (Unified CM) da radi u poboljšanom sigurnosnom okruženju. Sa ovim poboljšanjima, vaša telefonska mreža funkcioniše pod skupom strogih bezbednosnih kontrola i kontrola upravljanja rizicima kako bi zaštitila vas i vaše korisnike.
Poboljšano bezbednosno okruženje obuhvata sledeće funkcije:
-
Autentifikacija pretrage kontakta
-
TCP kao podrazumevani protokol za daljinsko evidentiranje revizije
-
Poboljšana politika akreditiva
-
Podrška za SHA-2 porodicu heševa za digitalne potpise
-
Podrška za RSA ključ veličine do 4096 bita
Sa Cisco Unified CM Release KSNUMKS ili novijim, telefoni podržavaju SIP OAuth autentifikaciju.
OAuth je podržan za Proki Trivial File Transfer Protocol (TFTP) sa Cisco Unified CM Release 14.0(1) SU1 ili novijim.
Za dodatne informacije o bezbednosti, pogledajte sledeće vodiče:
-
Vodič za konfiguraciju sistema za Cisco Unified Communications Manager, Release KSNUMKS i SU
-
Bezbednosni vodič za Cisco Unified Communications Manager, Release KSNUMKS i SU
Vaš telefon može da skladišti samo ograničen broj datoteka liste poverenja identiteta (ITL). ITL datoteke ne mogu preći KSNUMKSK na telefonu, tako da ograničite broj datoteka koje Cisco Unified CM šalje na telefon.
Podržane bezbednosne funkcije
Bezbednosne funkcije štite od pretnji, uključujući pretnje identitetu telefona i podacima. Ove funkcije uspostavljaju i održavaju autentifikovane komunikacijske tokove između telefona i Cisco Unified Communications Manager servera i osiguravaju da telefon koristi samo digitalno potpisane datoteke.
Cisco Unified Communications Manager Release KSNUMKS (KSNUMKS) i kasnije podrazumeva bezbednost, koja obezbeđuje sledeće bezbednosne funkcije za Cisco IP telefone bez pokretanja CTL klijenta:
-
Potpisivanje konfiguracionih fajlova telefona
-
Šifrovanje datoteke za konfiguraciju telefona
-
HTTPS sa Tomcat i drugim veb servisima
Sigurne signalizacije i medijske funkcije i dalje zahtevaju da pokrenete CTL klijent i koristite hardverske eTokens.
Implementacija sigurnosti u Cisco Unified Communications Manager sistemu sprečava krađu identiteta telefona i Cisco Unified Communications Manager servera, sprečava ometanje podataka i sprečava signalizaciju poziva i ometanje medijskog toka.
Da bi se ublažile ove pretnje, Cisco IP telefonska mreža uspostavlja i održava sigurne (šifrovane) komunikacijske tokove između telefona i servera, digitalno potpisuje datoteke pre nego što se prenesu na telefon i šifrira medijske tokove i signalizaciju poziva između Cisco IP telefona.
Lokalno značajan sertifikat (LSC) instalira se na telefone nakon što izvršite neophodne zadatke koji su povezani sa funkcijom proki autoriteta za sertifikate (CAPF). Možete koristiti Cisco Unified Communications Manager Administration da biste konfigurisali LSC, kao što je opisano u Cisco Unified Communications Manager Bezbednosnom vodiču. Alternativno, možete pokrenuti instalaciju LSC-a iz menija Bezbednost na telefonu. Ovaj meni vam takođe omogućava da ažurirate ili uklonite LSC.
Telefoni koriste bezbednosni profil telefona, koji definiše da li je uređaj nesiguran ili siguran. Za informacije o primeni sigurnosnog profila na telefon, pogledajte dokumentaciju za vaše posebno izdanje Cisco Unified Communications Manager.
Ako konfigurišete bezbednosna podešavanja u Cisco Unified Communications Manager Administration, konfiguraciona datoteka telefona sadrži osetljive informacije. Da biste osigurali privatnost konfiguracione datoteke, morate je konfigurisati za šifrovanje. Za detaljne informacije pogledajte dokumentaciju za vaše posebno izdanje Cisco Unified Communications Manager.
Sledeća tabela daje pregled bezbednosnih funkcija koje telefoni podržavaju. Za više informacija pogledajte dokumentaciju za vaše posebno izdanje Cisco Unified Communications Manager.
|
Funkcija |
Opis |
|---|---|
|
Autentifikacija slike |
Potpisane binarne datoteke sprečavaju ometanje slike firmvera pre nego što se slika učita na telefonu. Ometanje slike uzrokuje da telefon ne prođe proces autentifikacije i odbije novu sliku. |
|
Instalacija sertifikata korisničkog sajta |
Svaki Cisco IP telefon zahteva jedinstveni sertifikat za autentifikaciju uređaja. Telefoni uključuju instalirani sertifikat za proizvodnju (MIC), ali za dodatnu sigurnost, možete odrediti instalaciju sertifikata u Cisco Unified Communications Manager Administration koristeći funkciju Proki autoriteta za sertifikate (CAPF). Alternativno, možete instalirati lokalno značajan sertifikat (LSC) iz menija Bezbednost na telefonu. |
|
Autentifikacija uređaja |
Javlja se između Cisco Unified Communications Manager servera i telefona kada svaki entitet prihvati sertifikat drugog entiteta. Određuje da li treba da dođe do sigurne veze između telefona i Cisco Unified Communications Manager-a; i, ako je potrebno, stvara sigurnu signalnu stazu između entiteta pomoću TLS protokola. Cisco Unified Communications Manager ne registruje telefone osim ako ih ne može potvrditi. |
|
Provera identiteta datoteke |
Potvrđuje digitalno potpisane datoteke koje telefon preuzima. Telefon potvrđuje potpis kako bi se uverio da se neovlašteno rukovanje datotekama nije dogodilo nakon kreiranja datoteke. Datoteke koje ne prođu autentifikaciju nisu zapisane u Flash memoriju na telefonu. Telefon odbacuje takve datoteke bez dalje obrade. |
|
Enkripcija datoteka |
Enkripcija sprečava otkrivanje osetljivih informacija dok je datoteka u tranzitu do telefona. Pored toga, telefon potvrđuje potpis kako bi se uverio da se neovlašteno rukovanje datotekama nije dogodilo nakon kreiranja datoteke. Datoteke koje ne prođu autentifikaciju nisu zapisane u Flash memoriju na telefonu. Telefon odbacuje takve datoteke bez dalje obrade. |
|
Autentifikacija signalizacije |
Koristi TLS protokol da potvrdi da nije došlo do neovlaštenog rukovanja signalnim paketima tokom prenosa. |
|
Proizvodnja instaliran sertifikat |
Svaki Cisco IP telefon sadrži jedinstveni instalirani sertifikat za proizvodnju (MIC), koji se koristi za autentifikaciju uređaja. MIC pruža trajni jedinstveni dokaz identiteta za telefon i omogućava Cisco Unified Communications Manager da potvrdi autentičnost telefona. |
|
Šifrovanje medija |
Koristi SRTP kako bi se osiguralo da medijski tokovi između podržanih uređaja budu sigurni i da samo predviđeni uređaj prima i čita podatke. Uključuje kreiranje medija primarnog ključnog para za uređaje, isporuku ključeva na uređaje i obezbeđivanje isporuke ključeva dok su ključevi u transportu. |
|
CAPF (Proki funkcija autoriteta za sertifikate) |
Implementira delove postupka generisanja sertifikata koji su previše intenzivni za obradu telefona, i komunicira sa telefonom za generisanje ključeva i instalaciju sertifikata. CAPF se može konfigurisati da traži sertifikate od autoriteta za sertifikate koje je odredio korisnik u ime telefona, ili se može konfigurisati za generisanje sertifikata lokalno. Podržani su i EC (eliptična kriva) i RSA ključni tipovi. Da biste koristili EC ključ, uverite se da je omogućen parametar "Endpoint Advanced Encryption Algorithms Support" (iz System > Enterprise). Za više informacija o CAPF-u i srodnim konfiguracijama, pogledajte sledeće dokumente: |
|
Bezbednosni profil |
Definiše da li je telefon nesiguran, autentifikovan, šifrovan, ili zaštićen. Ostali unosi u ovoj tabeli opisuju bezbednosne funkcije. |
|
Šifrovane konfiguracione datoteke |
Omogućava vam da obezbedite privatnost konfiguracionih datoteka telefona. |
|
Opciono onemogućavanje veb servera za telefon |
Iz bezbednosnih razloga, možete da sprečite pristup veb stranicama za telefon (koji prikazuju različite operativne statistike za telefon) i Self Care Portal. |
|
Kaljenje telefona |
Dodatne bezbednosne opcije, koje kontrolišete iz Cisco Unified Communications Manager Administration:
|
|
Secure SIP Failover za SRST |
Nakon što konfigurišete referencu Survivable Remote Site Telephoni (SRST) za bezbednost, a zatim resetujete zavisne uređaje u Cisco Unified Communications Manager Administration, TFTP server dodaje SRST sertifikat u datoteku telefona cnf.xml i šalje datoteku na telefon. Siguran telefon zatim koristi TLS vezu za interakciju sa ruterom sa omogućenim SRST-om. |
|
Šifrovanje signalizacije |
Obezbeđuje da su sve SIP signalne poruke koje se šalju između uređaja i Cisco Unified Communications Manager servera šifrovane. |
|
Alarm za ažuriranje liste poverenja |
Kada se lista poverenja ažurira na telefonu, Cisco Unified Communications Manager prima alarm koji ukazuje na uspeh ili neuspeh ažuriranja. Pogledajte sledeću tabelu za više informacija. |
|
AES 256 enkripcija |
Kada su povezani sa Cisco Unified Communications Manager Release 10.5 (2) i novijim, telefoni podržavaju AES 256 podršku za šifrovanje TLS i SIP za signalizaciju i enkripciju medija. Ovo omogućava telefonima da pokrenu i podrže TLS 1.2 veze koristeći šifre zasnovane na AES-256 koje su u skladu sa SHA-2 (Secure Hash Algoritam) standardima i usklađene su sa federalnim standardima za obradu informacija (FIPS). Šifre uključuju:
Za više informacija pogledajte dokumentaciju Cisco Unified Communications Manager. |
|
Algoritam digitalnog potpisa eliptične krive (ECDSA) sertifikati |
Kao deo sertifikacije zajedničkih kriterijuma (CC), Cisco Unified Communications Manager; dodao ECDSA sertifikate u verziji 11.0. Ovo utiče na sve proizvode glasovnog operativnog sistema (VOS) koji pokreću CUCM KSNUMKS i novije verzije. |
|
Multi-server (SAN) Tomcat sertifikat sa Cisco UCM | Telefon podržava Cisco UCM sa konfigurisanim Tomcat sertifikatima sa više servera (SAN). Tačna adresa TFTP servera može se naći u ITL datoteci telefona za registraciju telefona. Za više informacija o ovoj funkciji, pogledajte sledeće: |
Sledeća tabela sadrži alarmne poruke i značenje ažuriranja liste poverenja. Za više informacija pogledajte dokumentaciju Cisco Unified Communications Manager.
| Kod i poruka | Opis |
|---|---|
|
1 - TL_USPEH |
Primljen novi CTL i / ili ITL |
|
2 - CTL_POČETNI_USPEH |
Primljen novi CTL, nema postojećeg TL |
|
3 - ITL_POČETNI_USPEH |
Primljen novi ITL, nema postojećeg TL |
|
4 - TL_POČETNI_USPEH |
Dobio novi CTL i ITL, nema postojećeg TL |
|
5 - TL_NIJE USPEO_STARI_CTL |
Ažuriranje na novi CTL nije uspelo, ali imaju prethodnu TL |
|
6 - TL_NIJE USPEO_BEZ_TL |
Ažuriranje na novi TL nije uspelo, a nemaju stari TL |
|
7 - TL_NIJE USPEO |
Generički neuspeh |
|
8 - TL_NIJE USPEO_STARI_ITL |
Ažuriranje na novi ITL nije uspelo, ali imaju prethodnu TL |
|
9 - TL_NIJE USPEO_STARI_TL |
Ažuriranje na novi TL nije uspelo, ali imaju prethodnu TL |
Bezbednost telefonskih poziva
Kada se bezbednost sprovodi za telefon, možete identifikovati sigurne telefonske pozive pomoću ikona na ekranu telefona. Takođe možete da utvrdite da li je povezani telefon siguran i zaštićen ako se na početku poziva čuje sigurnosni ton.
U sigurnom pozivu, sve poziv signalizacija i medijski tokovi su šifrovani. Siguran poziv nudi visok nivo sigurnosti, pružajući integritet i privatnost poziva. Kada je poziv u toku šifrovan, možete videti sigurnu ikonu
na liniji.
-
Ako je poziv usmeren preko ne-IP poziva nogu, na primer, PSTN, poziv može biti nesiguran iako je šifrovan u okviru IP mreže i ima ikonu zaključavanja povezan sa njim.
-
Bezbedno pozivanje je podržano samo za veze između dva telefona. Neke funkcije, kao što su konferencijski pozivi i deljene linije, nisu dostupne kada je konfigurisan siguran poziv.
U Cisco Unified Communications Manager-u, telefonima konfigurisanim kao sigurni (šifrovani i pouzdani) može se dodijeliti zaštićeni status. Jednom zaštićeni, ovi uređaji se mogu konfigurisati da igraju sigurnosni ton na početku svakog poziva.
-
Zaštićeni uređaj:
Da biste promenili status sigurnog telefona na zaštićen:
- U administraciji Cisco Unified Communications Manager izaberite .
- Pronađite telefon koji ćete podestiti.
- U prozoru Konfiguracija telefona, izaberite polje za potvrdu Zaštićeni uređaj .
- Kliknite na Sačuvaj.
-
Igrajte siguran indikacijski ton:
Da biste omogućili zaštićenom telefonu da reprodukuje siguran ili nesiguran ton indikacije:
- U administraciji Cisco Unified Communications Manager izaberite sistema > usluge.
- Izaberite server, a zatim uslugu Cisco CallManager .
- U oblasti Clustervide Parameters (Feature - Secure Tone) podesite Ton reprodukcije da ukaže na postavku Secure / Non-Secure Call Status na True.
- Kliknite na Sačuvaj.
Sigurna identifikacija konferenцijskog poziva
Možete pokrenuti siguran konferencijski poziv i pratiti nivo bezbednosti učesnika. Siguran konferencijski poziv se uspostavlja korišćenjem ovog procesa:
-
Korisnik pokreće konferenciju sa sigurnog telefona.
-
Cisco Unified Communications Manager dodeljuje siguran konferencijski most pozivu.
-
Kako se učesnici dodaju, Cisco Unified Communications Manager verifikuje bezbednosni režim svakog telefona i održava siguran nivo za konferenciju.
-
Telefon prikazuje nivo bezbednosti konferencijskog poziva. Sigurna konferencija prikazuje sigurnu ikonu
.
Sigurno pozivanje je podržano između dva telefona. Za zaštićene telefone, neke funkcije, kao što su konferencijski pozivi, zajedničke linije i mobilnost proširenja, nisu dostupne kada je konfigurisan siguran poziv.
Sledeća tabela pruža informacije o promenama nivoa bezbednosti konferencije u zavisnosti od nivoa bezbednosti telefona inicijatora, nivoa bezbednosti učesnika i dostupnosti sigurnih konferencijskih mostova.
|
Inicijator Nivo bezbednosti telefona |
Funkцija koja se koristi |
Nivo bezbednosti učesnika |
Rezultati akcije |
|---|---|---|---|
|
Nesigurna |
Konferencija |
Bezbedno |
Nesiguran konferencijski most Nesigurna konferencija |
|
Bezbedno |
Konferencija |
Najmanje jedan član nije siguran. |
Bezbedan konferencijski most Nesigurna konferencija |
|
Bezbedno |
Konferencija |
Bezbedno |
Bezbedan konferencijski most Sigurna konferencija šifrovanog nivoa |
|
Nesigurna |
Upoznaj me |
Minimalni nivo bezbednosti je šifrovan. |
Inicijator prima ton ponovnog naručivanja. |
|
Bezbedno |
Upoznaj me |
Minimalni nivo bezbednosti je nesiguran. |
Bezbedan konferencijski most Konferencija prihvata sve pozive. |
Sigurna identifikacija telefonskog poziva
Siguran poziv se uspostavlja kada je vaš telefon i telefon na drugom kraju konfigurisan za bezbedno pozivanje. Drugi telefon može biti u istoj Cisco IP mreži, ili na mreži izvan IP mreže. Obezbeđeni pozivi mogu se upućivati samo između dva telefona. Konferencijski pozivi treba da podrže siguran poziv nakon sigurnog konferencijskog mosta.
Obezbeđeni poziv se uspostavlja korišćenjem ovog procesa:
-
Korisnik pokreće poziv sa obezbeđenog telefona (obezbeđeni bezbednosni režim).
-
Telefon prikazuje sigurnu ikonu
na ekranu telefona. Ova ikona označava da je telefon konfigurisan za sigurne pozive, ali to ne znači da je i drugi povezani telefon obezbeđen. -
Korisnik čuje sigurnosni ton ako se poziv poveže sa drugim obezbeđenim telefonom, što ukazuje na to da su oba kraja razgovora šifrovana i obezbeđena. Ako se poziv poveže sa nesigurnim telefonom, korisnik ne čuje sigurnosni ton.
Sigurno pozivanje je podržano između dva telefona. Za zaštićene telefone, neke funkcije, kao što su konferencijski pozivi, zajedničke linije i mobilnost proširenja, nisu dostupne kada je konfigurisan siguran poziv.
Samo zaštićeni telefoni igraju ove sigurne ili nesigurne indikacijske tonove. Nezaštićeni telefoni nikada ne puštaju tonove. Ako se ukupni status poziva promeni tokom poziva, indikatorski ton se menja i zaštićeni telefon reprodukuje odgovarajući ton.
Kada je Ton reprodukcije da ukaže na Secure / Non-Secure Call Status opcija je postavljena na True:
-
Kada se uspostavi end-to-end sigurni mediji i status poziva je siguran, telefon reprodukuje siguran ton indikacije (tri duga zvučna signala sa pauzama).
-
Kada se uspostavi end-to-end nesigurni mediji i status poziva nije siguran, telefon reprodukuje nesiguran indikacijski ton (šest kratkih zvučnih signala sa kratkim pauzama).
Ako je opcija Ton reprodukcije za označavanje sigurnog / nesigurnog statusa poziva podešena na False, ne svira se ton.
Obezbedite enkripciju za baržu
Cisco Unified Communications Manager proverava bezbednosni status telefona kada se uspostave konferencije i menja bezbednosnu indikaciju za konferenciju ili blokira završetak poziva kako bi održao integritet i bezbednost u sistemu.
Korisnik ne može da upadne u šifrovani poziv ako telefon koji se koristi za baržu nije konfigurisan za šifrovanje. Kada barža ne uspe u ovom slučaju, reorder (brzo zauzet) ton igra na telefonu da je barža pokrenuta.
Ako je telefon inicijatora konfigurisan za šifrovanje, pokretač barža može da upadne u nesiguran poziv sa šifrovanog telefona. Nakon što dođe do barže, Cisco Unified Communications Manager klasifikuje poziv kao nesiguran.
Ako je telefon inicijatora konfigurisan za šifrovanje, inicjator barža može da upadne u šifrovani poziv, a telefon pokazuje da je poziv šifrovan.
Bežični LAN bezbednost
Budući da svi VLAN uređaji koji su u dometu mogu primiti sav drugi VLAN saobraćaj, obezbeđivanje glasovne komunikacije je kritično u VLAN-ovima. Da bi se osiguralo da uljezi ne manipulišu niti presreću glasovni saobraćaj, Cisco SAFE Securiti arhitektura podržava telefon. Za više informacija o bezbednosti u mrežama, pogledajte http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Cisco bežična IP telefonija rešenje obezbeđuje bezbednost bežične mreže koja sprečava neovlašćene prijave i kompromitovane komunikacije korišćenjem sledećih metoda autentifikacije koje telefon podržava.
-
Otvorena autentifikacija: Svaki bežični uređaj može zatražiti autentifikaciju u otvorenom sistemu. AP koji primi zahtev može odobriti autentifikaciju bilo kom podnosiocu zahteva ili samo podnosiocima zahteva koji se nalaze na listi korisnika. Komunikacija između bežičnog uređaja i pristupne tačke (AP) može biti nešifrovana.
-
Proširivi protokol za autentifikaciju - fleksibilna autentifikacija preko Secure Tunneling (EAP-FAST) Autentifikacija: Ova bezbednosna arhitektura klijent-server šifrira EAP transakcije unutar tunela Transport Level Securiti (TLS) između AP i RADIUS servera, kao što je Identiti Services Engine (ISE).
TLS tunel koristi zaštićene pristupne akreditive (PAC) za autentifikaciju između klijenta (telefona) i RADIUS servera. Server šalje ID autoriteta (AID) klijentu (telefonu), koji zauzvrat bira odgovarajući PAC. Klijent (telefon) vraća PAC-Opakue na RADIUS server. Server dešifruje PAC sa primarnim ključem. Obe krajnje tačke sada sadrže PAC ključ i kreiran je TLS tunel. EAP-FAST podržava automatsko obezbeđivanje PAC-a, ali morate ga omogućiti na RADIUS serveru.
U ISE, po defaultu, PAC ističe za nedelju dana. Ako telefon ima istekao PAC, autentifikacija sa RADIUS serverom traje duže dok telefon dobija novi PAC. Da biste izbegli kašnjenja u obezbeđivanju PAC-a, podesite period isteka PAC-a na KSNUMKS dana ili duže na ISE ili RADIUS serveru.
-
Autentifikacija proširivog protokola za autentifikaciju - bezbednosti transportnog sloja (EAP-TLS): EAP-TLS zahteva sertifikat klijenta za autentifikaciju i pristup mreži. Za bežični EAP-TLS, sertifikat klijenta može biti MIC, LSC ili korisnički instaliran sertifikat.
-
Zaštićeni proširivi protokol za autentifikaciju (PEAP): Cisco vlasnička šema uzajamne autentifikacije zasnovana na lozinki između klijenta (telefona) i RADIUS servera. Telefon može da koristi PEAP za autentifikaciju sa bežičnom mrežom. Podržane su i PEAP-MSCHAPV2 i PEAP-GTC metode autentifikacije.
-
Pre-deljeni ključ (PSK): Telefon podržava ASCII i heksadecimalne (HEKS) formate. Morate koristiti ove formate kada podesite VPA2/SAE unapred deljen ključ.
ASCII: ASCII-karakterni niz sa 8 do 63 karaktera dužine (0-9, mala slova a-z, velika slova AZ i specijalni znakovi). Na primer,
GREG123567@9ZX&W.HEKS: HEKS-karakter string sa 64 heksadecimalnih cifara dužine (0-9, af ili AF).
Sledeće šeme autentifikacije koriste RADIUS server za upravljanje ključevima za autentifikaciju:
-
VPA2 / VPA3: Koristi informacije o RADIUS serveru za generisanje jedinstvenih ključeva za autentifikaciju. Pošto su ovi ključevi generisani na centralizovanom RADIUS serveru, VPA2 / VPA3 pruža veću sigurnost od VPA unapred podeljenih ključeva koji se čuvaju na AP i telefonu.
-
Brzi bezbedni roming: Koristi RADIUS server i bežični server domena (VDS) informacije za upravljanje i autentifikaciju ključeva. VDS stvara keš bezbednosnih akreditiva za klijentske uređaje sa omogućenim FT-om za brzu i sigurnu ponovnu autentifikaciju.
Sa VPA2 / VPA3, ključevi za šifrovanje se ne unose na telefonu, već se automatski izvode između AP-a i telefona. Ali EAP korisničko ime i lozinka koji se koriste za autentifikaciju moraju biti uneseni na svakom telefonu.
Da bi se zaštitio glasovni saobraćaj preko bežične veze, telefon podržava šifrovanje zasnovano na AES-u za VPA2 / VPA3 autentifikaciju. AES je simetrična blok šifra standardizovana od strane NIST-a. AES koristi fiksnu 128-bitnu veličinu bloka i podržava ključne veličine 128 bita, 192 bita i 256 bita. U Vi-Fi mrežama, AES koriste paketi za šifrovanje kao što su CCMP ili GCMP, dok je autentifikacija obezbeđena odvojeno od strane PSK, SAE ili 802.1Ks / EAP, u zavisnosti od konfigurisanog VLAN bezbednosnog režima. Podržani paket šifri i veličina ključa zavise od modela telefona i VLAN konfiguracije.
Kada telefon koristi AES enkripciju, i signalni SIP paketi i glasovni Real-Time Transport Protocol (RTP) paketi su šifrovani između AP i telefona.
Šeme za autentifikaciju i šifrovanje su postavljene u okviru bežičnog LAN-a. VLAN-ovi su konfigurisani u mreži i na AP i navode različite kombinacije autentifikacije i enkripcije. SSID se povezuje sa VLAN-om i određenom šemom autentifikacije i šifrovanja. Da bi se bežični klijentski uređaji uspešno autentifikovali, morate konfigurisati iste SSID-ove sa njihovim šemama za autentifikaciju i šifrovanje na AP-ovima i na telefonu.
Neke šeme autentifikacije zahtevaju specifične vrste enkripcije.
Kada koristite VPAKSNUMKS unapred deljen ključ ili SAE, unapred deljeni ključ mora biti statički podešen na telefonu. Ovi tasteri moraju odgovarati ključevima koji se nalaze na AP.
Šeme autentifikacije i šifrovanja u sledećoj tabeli prikazuju opcije konfiguracije mreže za Cisco bežični telefon KSNUMKS koji odgovara AP konfiguraciji.
| FSR Tip | Potvrda identiteta | Upravljanje ključevima | Šifrovanje | Zaštićeni okvir upravljanja (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK VPA-PSK-SHA256 FT-PSK | OMILjENO | Ne |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | OMILjENO | Da |
| 802.11r (FT) | EAP-TLS |
VPA-EAP FT-EAP | OMILjENO | Ne |
| 802.11r (FT) | EAP-TLS (VPA3) |
VPA-EAP-SHA256 FT-EAP | OMILjENO | Da |
| 802.11r (FT) | EAP-BRZO |
VPA-EAP FT-EAP | OMILjENO | Ne |
| 802.11r (FT) | EAP-BRZO (VPA3) |
VPA-EAP-SHA256 FT-EAP | OMILjENO | Da |
| 802.11r (FT) | EAP-PEAP |
VPA-EAP FT-EAP | OMILjENO | Ne |
| 802.11r (FT) | EAP-PEAP (VPA3) |
VPA-EAP-SHA256 FT-EAP | OMILjENO | Da |
| ne-FT | Apartman-B | WPA-EAP-SUITE-B | Bilten | Da |
| ne-FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | Bilten | Da |
Podesite Vi-Fi profil
Možete konfigurisati Vi-Fi profil i dodeliti ga Cisco Vireless Phone KSNUMKS. Ovaj profil sadrži neophodne parametre za telefon da uspostavi Vi-Fi vezu i potom se registruje sa Cisco Unified CM. Kada kreirate i koristite Vi-Fi profil, vi ili vaši korisnici ne morate da konfigurišete bežičnu mrežu za pojedinačne telefone.
Preporučujemo vam da koristite siguran profil sa omogućenom TFTP enkripcijom da biste zaštitili ključeve i lozinke kada koristite Vi-Fi profil.
Telefoni podržavaju jedan sertifikat servera po metodi instalacije (ručno, SCEP ili TFTP).
Imajte na umu sledeće napomene pre nego što konfigurišete VLAN profil:
-
Korisničko ime i lozinka
-
Kada vaša mreža koristi EAP-FAST i PEAP za autentifikaciju korisnika, morate da podesite i korisničko ime i lozinku ako je potrebno na Remote Authentication Dial-In User Service (RADIUS) i telefonu.
- Akreditivi koje unesete u bežičnom LAN profilu moraju biti identični sa akreditivima koje ste konfigurisali na RADIUS serveru.
-
Ako koristite domene u vašoj mreži, morate uneti korisničko ime sa imenom domena, u formatu:
domain\username.
-
-
Sledeće radnje mogu dovesti do brisanja postojeće lozinke za Vi-Fi:
- Unošenje nevažećeg korisničkog ID ili lozinke
- Instaliranje nevažećeg ili istekao koren CA kada je tip EAP podešen na PEAP-MSCHAPV2 ili PEAP-GTC
- Onemogućavanje tipa EAP u upotrebi na RADIUS serveru pre prebacivanja telefona na novi tip EAP
- Da biste promenili tip EAP-a, proverite da li ste prvo omogućili novi tip EAP-a na RADIUS serveru, a zatim prebacite telefon na tip EAP-a. Kada su svi telefoni promenjeni na novi tip EAP-a, možete onemogućiti prethodni tip EAP-a ako želite.
| 1 |
U administraciji Cisco Unified Communications Manager izaberite Device > Device Settings > Wireless LAN Profile. |
| 2 |
Kliknite na Dodaj novi. |
| 3 |
U odeljku Informacije o profilu bežične LAN mreže podesite parametre:
|
| 4 |
U odeljku Bežična podešavanja podesite parametre:
|
| 5 |
U odeljku Podešavanja autentifikacije, podesite metod autentifikacije na jedan od ovih metoda autentifikacije: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK i None. Cisco bežični telefon KSNUMKS ne podržava VEP. Nakon što podesite ovo polje, možda ćete videti dodatna polja koja treba da podesite.
Cisco bežični telefon KSNUMKS ne podržava polje Mrežni pristup profilu . |
| 6 |
Kliknite na Sačuvaj. |
Šta dalje
Povežite bežični LAN profil sa grupom profila VLAN-a, a zatim primenite grupu profila VLAN na bazen uređaja (Sistem > Grupa uređaja) ili direktno na telefon ().
Instalirajte korisnički sertifikat sa veb stranice administracije telefona
Možete ručno instalirati korisnički sertifikat na telefon ako Simple Certificate Enrollment Protocol (SCEP) nije dostupan.
Unapred instalirani sertifikat za proizvodnju (MIC) može se koristiti kao korisnički sertifikat za EAP-TLS.
Nakon instalacije korisničkog sertifikata, potrebno je da dodate lanac dopunskog dostava koji je izdao korisnički sertifikat na listu poverenja RADIUS servera.
Pre nego što počnete
Pre nego što instalirate korisnički sertifikat za telefon, morate imati:
-
Korisnički sertifikat sačuvan na računaru. Sertifikat mora biti u PKCS #12 formatu.
-
Lozinka ekstrakta sertifikata. Dužina lozinke ne sme biti veća od 32 znaka.
| 1 |
Na veb stranici administracije telefona izaberite Sertifikati. |
| 2 |
Pronađite Korisnik instaliran polje i kliknite na dugme Instaliraj. |
| 3 |
Pregledajte sertifikat na računaru. |
| 4 |
U polje Ekstrakt lozinka , unesite lozinku ekstrakta sertifikata. |
| 5 |
Kliknite na Upload. |
| 6 |
Ponovo pokrenite telefon nakon završetka otpremanja. |
Instalirajte CA servera za autentifikaciju sa veb stranice administracije telefona
Možete ručno instalirati Authentication Server CA na telefon ako Simple Certificate Enrollment Protocol (SCEP) nije dostupan.
Mora da se instalira sertifikat korenskog CA koji je izdao sertifikat RADIUS servera.
Pre nego što počnete
Pre nego što instalirate sertifikat na telefonu, morate imati Authentication Server CA sačuvan na računaru. Sertifikat mora biti kodiran u PEM (Base-64) ili DER.
| 1 |
Na veb stranici administracije telefona izaberite Sertifikati. |
| 2 |
Pronađite polje Authentication server CA i kliknite na dugme Install. |
| 3 |
Pregledajte sertifikat na računaru. |
| 4 |
Kliknite na Upload. |
| 5 |
Ponovo pokrenite telefon nakon završetka otpremanja. |
Ručno uklonite bezbednosni sertifikat sa veb stranice administracije telefona
Možete ručno ukloniti sigurnosni sertifikat sa telefona ako Simple Certificate Enrollment Protocol (SCEP) nije dostupan.
| 1 |
Na veb stranici administracije telefona izaberite Sertifikati. |
| 2 |
Pronađite sertifikat na stranici Sertifikati . |
| 3 |
Kliknite na dugme Delete. |
| 4 |
Ponovo pokrenite telefon nakon završetka procesa brisanja. |
Podesite SCEP
Simple Certificate Enrollment Protocol (SCEP) je standard za automatsko obezbeđivanje i obnavljanje sertifikata. Izbegava ručnu instalaciju sertifikata na vašim telefonima.
Aktivirajte parametre konfiguracije specifične za SCEP proizvod
Morate konfigurisati sledeće SCEP parametre na Cisco Unified Communications Manager (Unified CM).
-
RA IP adresa ili ime domaćina
-
SHA-1 ili SHA-256 otisak prsta korena CA sertifikata za SCEP server
Cisco IOS Registration Authority (RA) služi kao proksi SCEP servera. SCEP klijent na telefonu koristi parametre koji se preuzimaju sa Cisco Unified CM-a. Nakon što konfigurišete parametre, telefon šalje SCEP
getcs zahtev RA i korenski CA sertifikat se potvrđuje pomoću definisanog otiska prsta.
| 1 |
Iz administracije Cisco Unified Communications Manager izaberite . |
| 2 |
Pronađite telefon. |
| 3 |
Dođite do File Specific Configuration Laiout oblasti. |
| 4 |
Unesite RA IP adresu ili ime hosta u polje VLAN SCEP Server , a zatim izaberite polje za potvrdu da biste aktivirali SCEP parametar. |
| 5 |
Unesite SHA-1 ili SHA-256 otisak prsta korenskog CA sertifikata u polje VLAN Root CA Fingerprint (SHA256 ili SHA1), a zatim izaberite polje za potvrdu da biste aktivirali SCEP KED parametar. |
| 6 |
Izaberite Sačuvaj. |
| 7 |
Izaberite Primeni konfiguraciju. |
Podrška SCEP servera
Ako koristite Simple Certificate Enrollment Protocol (SCEP) server, server može automatski održavati vaše korisničke i serverske sertifikate. Na SCEP serveru, konfigurišite SCEP Registration Agent (RA) da:
-
Ponašajte se kao PKI tačka poverenja
-
Ponašajte se kao PKI RA
-
Izvršite autentifikaciju uređaja pomoću RADIUS servera
Za više informacija, pogledajte dokumentaciju vašeg SCEP servera.
Postavite lokalno značajan sertifikat (LSC)
Postoji nekoliko načina za instaliranje LSC-a. Ovaj uzorak zadatak se odnosi na postavljanje LSC-a sa metodom autentifikacije niza na Cisco Vireless Phone KSNUMKS.
Pre nego što počnete
Uverite se da su odgovarajuće Cisco Unified CM i bezbednosne konfiguracije Proki funkcije sertifikata (CAPF) završene.
-
CTL ili ITL datoteka ima CAPF sertifikat.
-
U administraciji operativnog sistema Cisco Unified Communications, proverite da li je instaliran CAPF sertifikat.
-
CAPF se pokreće i konfiguriše.
Za više informacija o ovim postavkama pogledajte dokumentaciju za vaše određeno izdanje Cisco Unified CM.
| 1 |
Nabavite niz za autentifikaciju CAPF-a koji je podešen kada je konfigurisan CAPF. |
| 2 |
Na telefonu pristupite aplikaciji Podešavanja |
| 3 |
Izaberite . |
| 4 |
Unesite string za autentifikaciju. |
| 5 |
Pritisnite Više i izaberite Pošalji Telefon počinje da instalira, ažurira ili uklanja LSC, u zavisnosti od toga kako je CAPF konfigurisan. Kada je postupak završen, Instalirano ili nije instalirano prikazuje na telefonu. Proces instalacije, ažuriranja ili uklanjanja LSC-a može potrajati dugo. Kada je postupak instalacije telefona uspešan, |
802.1Ks Provera identiteta za žičane mreže
Cisco bežični telefon 9821 podržava 802.1Ks autentifikaciju za žičane mreže. Ovo se obično koristi tokom automatskog obezbeđivanja kada je telefon povezan sa punjačem na radnoj površini preko podržanog USB-to-Ethernet adaptera.
Podrška za 802.1Ks autentifikaciju na žičanim mrežama zahteva nekoliko komponenti na sledeći način:
-
Cisco IP telefon: Telefon pokreće zahtev za pristup mreži. Cisco IP telefoni sadrže 802.1Ks molitelja. Ovaj molitelj omogućava mrežnim administratorima da kontrolišu povezivanje IP telefona sa LAN prekidač portova. Trenutno izdanje telefona 802.1Ks molitelj koristi EAP-FAST i EAP-TLS opcije za autentifikaciju mreže.
-
Autentifikacija servera: Server za autentifikaciju i prekidač moraju biti konfigurisani sa RADIUS zajedničkom tajnom.
-
Prekidač: Prekidač mora da podržava 802.1Ks, tako da može da deluje kao autentifikator i prenosi EAP poruke između telefona i servera za autentifikaciju. Nakon završetka razmene, prekidač odobrava ili uskraćuje telefon pristup mreži.
Cisco IP telefoni i Cisco Catalist prekidači tradicionalno koriste Cisco Discoveri Protocol (CDP) da bi se međusobno identifikovali i odredili parametre kao što su raspodela VLAN-a i zahtevi za inline napajanje.
Morate izvršiti sledeće radnje da biste konfigurisali 802.1Ks.
-
Konfigurišite CDP / LLDP glasovni VLAN bajpas.
-
Konfigurišite server za autentifikaciju i prekidač pre nego što omogućite 802.1Ks autentifikaciju za žičane mreže na telefonu.
-
Konfigurišite glasovni VLAN: Pošto 802.1Ks standard ne uzima u obzir VLAN-ove, trebalo bi da konfigurišete ovu postavku na osnovu podrške prekidača.
- Omogućeno: Ako koristite prekidač koji podržava autentifikaciju više domena, možete ga konfigurisati da koristi glasovni VLAN.
- Onemogućen: Ako prekidač ne podržava autentifikaciju više domena, onemogućite glasovni VLAN i razmislite o dodeljivanju porta izvornom VLAN-u.
-
Cisco Vireless Phone KSNUMKS ima drugačiji prefiks u PID-u od ostalih Cisco telefona. Da biste omogućili vašem telefonu da prođe 802.1Ks autentifikaciju, podesite Radijus· Parametar korisničkog imena za uključivanje vašeg Cisco bežičnog telefona KSNUMKS.
Na primer, PID Cisco bežičnog telefona 9821 je VP-9821. Možete podesiti Radijus · Korisničko ime za
Start with WPiliContains WPu oba sledeća odeljka: -
Omogućite 802.1Ks autentifikaciju za žičane mreže na telefonu
Pratite ove korake da biste omogućili 802.1Ks autentifikaciju za žičane mreže na vašem telefonu. Imajte na umu da je 802.1Ks autentifikacija za Vi-Fi podrazumevano omogućena i ne zahteva ručnu konfiguraciju.
| 1 |
Pristupite aplikaciji Podešavanja |
| 2 |
Ako se to od vas zatraži, unesite lozinku za pristup meniju Settings . Lozinku možete dobiti od administratora. |
| 3 |
Izaberite . |
| 4 |
Označite proveru identiteta uređaja i pritisnite On. |
Omogućite 802.1Ks autentifikaciju za žičane mreže u Cisco Unified Communications Manager Administration
Pratite ove korake da biste omogućili 802.1Ks autentifikaciju za žičane mreže na Cisco Unified CM. Imajte na umu da je 802.1Ks autentifikacija za Vi-Fi podrazumevano omogućena i ne zahteva ručnu konfiguraciju.
Možete da vidite status transakcije i bezbednosna podešavanja na meniju ekrana telefona. Za više informacija, pogledajte meni bezbednosnih podešavanja na telefonu.
| 1 |
U administraciji Cisco Unified Communications Manager izaberite Uređaj > telefon. |
| 2 |
Pronađite telefon koji ćete podestiti. |
| 3 |
Idite na područje rasporeda konfiguracije specifične za proizvod. |
| 4 |
Izaberite Omogućeno od 802.1x Autentifikacija padajućeg menija. Kada se konfiguriše na Omogućeno ili Isključeno, opcija za autentifikaciju uređaja na Cisco Vireless Phone KSNUMKS postaje samo za čitanje, sprečavajući korisnike da modifikuju postavke autentifikacije KSNUMKSKS. |
| 5 |
Izaberite Sačuvaj. |
| 6 |
Izaberite Primeni konfiguraciju. |
Meni bezbednosnih podešavanja na telefonu
Da biste videli informacije o bezbednosnim podešavanjima iz menija telefona, pristupite aplikaciji Settings
i izaberite . Dostupnost informacija zavisi od mrežnih postavki u vašoj organizaciji.
|
Kategorije |
Opcije |
Podrazumevano |
Opis |
|---|---|---|---|
|
Autentifikacija uređaja |
Uključeno Isključeno |
Isključeno |
Omogućava ili onemogućava 802.1Ks autentifikaciju na telefonu. Podešavanje parametara može se zadržati nakon registracije telefona Out-Of-Bok (OOB). |
|
Status transakcije | Onemogućeno |
Prikazuje stanje 802.1Ks autentifikacije. Država može biti (ne ograničavajući se na):
| |
|
Protokol | Nijedno |
Prikazuje EAP metod koji se koristi za 802.1Ks autentifikaciju. Protokol može biti EAP-FAST ili EAP-TLS. |
Podesite podržane verzije TLS-a
Možete podesiti minimalnu verziju TLS-a koja je potrebna za klijenta i server.
Podrazumevano, minimalna TLS verzija servera i klijenta je i KSNUMKS. Postavka utiče na sledeće funkcije:
- HTTPS veb pristupna veza
- Uključivanje za lokalni telefon
- HTTPS usluge, kao što su usluge direktorijuma
- Datagram Transport Laier Securiti (DTLS)
- Entitet za pristup lukama (PAE)
- Proširivi protokol za autentifikaciju-bezbednost transportnog sloja (EAP-TLS)
Za više informacija o TLS KSNUMKS kompatibilnosti za Cisco IP telefone, pogledajte TLS KSNUMKS Matrica kompatibilnosti za Cisco proizvode za saradnju.
| 1 |
U administraciji Cisco Unified Communications Manager uradite jednu od sledećih radnji po potrebi:
Konfiguracija prati hijerarhijsku strukturu:
|
| 2 |
Podesite polje TLS Client Min Version : Opcija TLS KSNUMKS dostupna je na Cisco Unified CM KSNUMKSSUKSNUMKS ili kasnije.
|
| 3 |
Podesite polje TLS Server Min Version :
|
| 4 |
Kliknite na Sačuvaj. |
| 5 |
Kliknite na dugme Primeni konfiguraciju. |
| 6 |
Ponovo pokrenite telefone. |
Isključite spikerfon i slušalice na Cisco Vireless Phone KSNUMKS
Imate opcije da trajno isključite spikerfon i slušalice na Cisco Vireless Phone KSNUMKS za vašeg korisnika. Isključivanje ovih audio izlaza osigurava da razgovore ne čuju drugi u blizini, što je važno u zajedničkim ili otvorenim kancelarijskim okruženjima.
| 1 |
U administraciji Cisco Unified Communications Manager izaberite . |
| 2 |
Pronađite telefon koji ćete podestiti. |
| 3 |
Idite na područje rasporeda konfiguracije specifične za proizvod. |
| 4 |
Označite jedno ili više sledećih polja za potvrdu da biste isključili mogućnosti telefona:
Po defaultu, ova polja za potvrdu su neoznačena. |
| 5 |
Izaberite Sačuvaj. |
| 6 |
Izaberite Primeni konfiguraciju. |
