I den här artikeln
Säkerhetsfunktioner som stöds
dropdown icon
Säkerhet för telefonsamtal
    Säker identifiering av konferenssamtal
    Säker identifiering av telefonsamtal
    Tillhandahåll kryptering för pråmar
dropdown icon
Trådlös LAN-säkerhet
    Konfigurera en Wi-Fi-profil
    Installera ett användarcertifikat från telefonens administrationswebbsida
    Installera en autentiseringsserver-CA från telefonens administrationswebbsida
    Ta bort ett säkerhetscertifikat manuellt från telefonens administrationswebbsida
    Konfigurera SCEP
Konfigurera ett lokalt betydelsefullt certifikat (LSC)
dropdown icon
802.1X-autentisering för trådbundna nätverk
    Aktivera 802.1X-autentisering för trådbundna nätverk på din telefon
    Aktivera 802.1X-autentisering för trådbundna nätverk i Cisco Unified Communications Manager Administration
    Säkerhetsinställningsmenyn på telefonen
Konfigurera de versioner av TLS som stöds
Stäng av högtalartelefon och headset på Cisco Wireless Phone 9821
Cisco Wireless Phone 9821-säkerhet (Unified CM)
list-menuI den här artikeln
list-menuHar du feedback?

Den här hjälpartikeln gäller för Cisco Wireless Phone 9821 som är registrerad hos Cisco Unified Communications Manager (Unified CM).

Du kan aktivera Cisco Unified Communications Manager (Unified CM) så att den fungerar i en miljö med förbättrad säkerhet. Med dessa förbättringar drivs ditt telefonnätverk under en uppsättning strikta säkerhets- och riskhanteringskontroller för att skydda dig och dina användare.

Den förbättrade säkerhetsmiljön inkluderar följande funktioner:

  • Autentisering av kontaktsökning

  • TCP som standardprotokoll för fjärrgranskningsloggning

  • En förbättrad policy för inloggningsuppgifter

  • Stöd för SHA-2-familjen av hashkoder för digitala signaturer

  • Stöd för en RSA-nyckelstorlek upp till 4096 bitar

Med Cisco Unified CM version 14.0 eller senare stöder telefonerna SIP OAuth-autentisering.

OAuth stöds för Proxy Trivial File Transfer Protocol (TFTP) med Cisco Unified CM Release 14.0(1) SU1 eller senare.

För ytterligare information om säkerhet, se följande guider:

Din telefon kan bara lagra ett begränsat antal ITL-filer (Identity Trust List). ITL-filer kan inte överstiga 64K på telefonen, så begränsa antalet filer som Cisco Unified CM skickar till telefonen.

Säkerhetsfunktioner som stöds

Säkerhetsfunktioner skyddar mot hot, inklusive hot mot telefonens identitet och data. Dessa funktioner upprättar och upprätthåller autentiserade kommunikationsströmmar mellan telefonen och Cisco Unified Communications Manager-servern och säkerställer att telefonen endast använder digitalt signerade filer.

Cisco Unified Communications Manager version 8.5(1) och senare inkluderar Säkerhet som standard, vilket ger följande säkerhetsfunktioner för Cisco IP-telefoner utan att köra CTL-klienten:

  • Signera telefonkonfigurationsfilerna

  • Kryptering av telefonkonfigurationsfil

  • HTTPS med Tomcat och andra webbtjänster

Säker signalering och mediefunktioner kräver fortfarande att du kör CTL-klienten och använder hårdvaru-eTokens.

Implementering av säkerhet i Cisco Unified Communications Manager-systemet förhindrar identitetsstöld av telefonen och Cisco Unified Communications Manager-servern, förhindrar datamanipulering och förhindrar manipulering av samtalssignalering och medieströmmar.

För att minska dessa hot upprättar och underhåller Cisco IP-telefoninätverk säkra (krypterade) kommunikationsströmmar mellan en telefon och servern, signerar filer digitalt innan de överförs till en telefon och krypterar medieströmmar och samtalssignalering mellan Cisco IP-telefoner.

Ett lokalt betydelsefullt certifikat (LSC) installeras på telefoner efter att du har utfört de nödvändiga uppgifter som är kopplade till certifikatutfärdarens proxyfunktion (CAPF). Du kan använda Cisco Unified Communications Manager Administration för att konfigurera en LSC, enligt beskrivningen i Cisco Unified Communications Manager säkerhetsguide. Alternativt kan du starta installationen av en LSC från menyn Säkerhet på telefonen. Den här menyn låter dig också uppdatera eller ta bort en LSC.

Telefonerna använder telefonens säkerhetsprofil, som definierar om enheten är osäker eller säker. Information om hur du tillämpar säkerhetsprofilen på telefonen finns i dokumentationen för din specifika version av Cisco Unified Communications Manager.

Om du konfigurerar säkerhetsrelaterade inställningar i Cisco Unified Communications Manager Administration innehåller telefonens konfigurationsfil känslig information. För att säkerställa sekretessen för en konfigurationsfil måste du konfigurera den för kryptering. För mer information, se dokumentationen för din specifika version av Cisco Unified Communications Manager.

Följande tabell ger en översikt över de säkerhetsfunktioner som telefonerna stöder. Mer information finns i dokumentationen för din specifika version av Cisco Unified Communications Manager.

Tabell 1. Översikt över säkerhetsfunktioner

Funktion

Beskrivning

Bildautentisering

Signerade binära filer förhindrar manipulation av firmware-avbildningen innan avbildningen laddas på en telefon.

Att manipulera bilden gör att telefonen misslyckas med autentiseringsprocessen och avvisar den nya bilden.

Installation av kundplatscertifikat

Varje Cisco IP-telefon kräver ett unikt certifikat för enhetsautentisering. Telefoner inkluderar ett fabrikationsinstallerat certifikat (MIC), men för extra säkerhet kan du ange certifikatinstallation i Cisco Unified Communications Manager Administration med hjälp av certifikatutfärdarens proxyfunktion (CAPF). Alternativt kan du installera ett lokalt signifikant certifikat (LSC) från menyn Säkerhet på telefonen.

Enhetsautentisering

Inträffar mellan Cisco Unified Communications Manager-servern och telefonen när varje enhet accepterar den andra enhetens certifikat. Avgör om en säker anslutning ska uppstå mellan telefonen och en Cisco Unified Communications Manager; och skapar vid behov en säker signalväg mellan enheterna med hjälp av TLS-protokollet. Cisco Unified Communications Manager registrerar inte telefoner om de inte kan autentiseras.

Filautentisering

Validerar digitalt signerade filer som telefonen laddar ner. Telefonen validerar signaturen för att säkerställa att filen inte manipulerades efter att filen skapades. Filer som inte autentiseras skrivs inte till telefonens flashminne. Telefonen avvisar sådana filer utan vidare bearbetning.

Filkryptering

Kryptering förhindrar att känslig information avslöjas medan filen överförs till telefonen. Dessutom validerar telefonen signaturen för att säkerställa att filen inte manipulerades efter att filen skapades. Filer som inte autentiseras skrivs inte till telefonens flashminne. Telefonen avvisar sådana filer utan vidare bearbetning.

Signaleringsautentisering

Använder TLS-protokollet för att validera att ingen manipulering av signalpaket har inträffat under överföringen.

Tillverkningsinstallerat certifikat

Varje Cisco IP-telefon innehåller ett unikt tillverkarinstallerat certifikat (MIC) som används för enhetsautentisering. MIC-enheten tillhandahåller ett permanent unikt identitetsbevis för telefonen och gör det möjligt för Cisco Unified Communications Manager att autentisera telefonen.

Mediekryptering

Använder SRTP för att säkerställa att medieströmmar mellan enheter som stöds är säkra och att endast den avsedda enheten tar emot och läser informationen. Inkluderar att skapa ett primärt nyckelpar för media för enheterna, leverera nycklarna till enheterna och säkra leveransen av nycklarna medan nycklarna transporteras.

CAPF (Certificate Authority Proxy Function)

Implementerar delar av certifikatgenereringsproceduren som är för bearbetningsintensiva för telefonen och interagerar med telefonen för nyckelgenerering och certifikatinstallation. CAPF kan konfigureras för att begära certifikat från kundspecificerade certifikatutfärdare för telefonens räkning, eller så kan den konfigureras för att generera certifikat lokalt.

Både EC (Elliptical Curve) och RSA-nyckeltyper stöds. För att använda EC-nyckeln, se till att parametern "Stöd för avancerade krypteringsalgoritmer för ändpunkt" (från System > Företagsparametern) är aktiverad.

För mer information om CAPF och relaterade konfigurationer, se följande dokument:

Säkerhetsprofil

Definierar om telefonen är osäker, autentiserad, krypterad eller skyddad. Andra poster i den här tabellen beskriver säkerhetsfunktioner.

Krypterade konfigurationsfiler

Låter dig säkerställa sekretessen för telefonens konfigurationsfiler.

Valfri webbserveravaktivering för en telefon

Av säkerhetsskäl kan du förhindra åtkomst till webbsidorna för en telefon (som visar olika driftsstatistik för telefonen) och självhjälpsportalen.

Telefonhärdning

Ytterligare säkerhetsalternativ, som du styr från Cisco Unified Communications Manager Administration:

  • Inaktivera oönskad ARP (GARP)
  • Inaktivera åtkomst till inställningsmenyn eller ge begränsad åtkomst
  • Inaktivera åtkomst till webbsidor för telefonadministration
  • Inaktivera Bluetooth-tillbehörsporten
  • Begränsa TLS-chiffer

Säker SIP-redundans för SRST

När du har konfigurerat en SRST-referens (Survivable Remote Site Telephony) för säkerhet och sedan återställt de beroende enheterna i Cisco Unified Communications Manager Administration, lägger TFTP-servern till SRST-certifikatet i telefonens cnf.xml-fil och skickar filen till telefonen. En säker telefon använder sedan en TLS-anslutning för att interagera med den SRST-aktiverade routern.

Signaleringskryptering

Säkerställer att alla SIP-signalmeddelanden som skickas mellan enheten och Cisco Unified Communications Manager-servern är krypterade.

Larm för uppdatering av tillitslista

När listan över tillförlitliga uppgifter uppdateras på telefonen får Cisco Unified Communications Manager ett larm som indikerar om uppdateringen lyckades eller misslyckades. Se följande tabell för mer information.

AES 256-kryptering

När telefonerna är anslutna till Cisco Unified Communications Manager version 10.5(2) och senare stöder de AES 256-kryptering för TLS och SIP för signalering och mediekryptering. Detta gör det möjligt för telefoner att initiera och stödja TLS 1.2-anslutningar med hjälp av AES-256-baserade chiffer som överensstämmer med SHA-2-standarder (Secure Hash Algorithm) och är kompatibla med Federal Information Processing Standards (FIPS). Chiffern inkluderar:

  • För TLS-anslutningar:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • För sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

Mer information finns i dokumentationen för Cisco Unified Communications Manager.

Certifikat för elliptisk kurva för digital signaturalgoritm (ECDSA)

Som en del av Common Criteria (CC)-certifieringen har Cisco Unified Communications Manager lagt till ECDSA-certifikat i version 11.0. Detta påverkar alla Voice Operating System (VOS)-produkter som kör CUCM 11.5 och senare versioner.

Multiserver (SAN) Tomcat-certifikat med Cisco UCM

Telefonen stöder Cisco UCM med konfigurerade SAN Tomcat-certifikat (Multi-server). Den korrekta TFTP-serveradressen finns i telefonens ITL-fil för telefonens registrering.

För mer information om funktionen, se följande:

Följande tabell innehåller larmmeddelanden och betydelse för uppdatering av tillitslistan. Mer information finns i dokumentationen för Cisco Unified Communications Manager.

Tabell 2. Larmmeddelanden för uppdatering av tillförlitlighetslista
Kod och meddelande Beskrivning

1 - TL_LYCKAD

Fick ny CTL and/or ITL

2 - CTL_INITIAL_LYCKADES

Fick ny CTL, ingen befintlig TL

3 - ITL_INITIAL_LYCKAD

Fick ny ITL, ingen befintlig TL

4 - TL_INITIALER_LYCKADES

Fick ny CTL och ITL, ingen befintlig TL

5 - TL_MISSLYCKADES_GAMMAL_CTL

Uppdatering till ny CTL misslyckades, men har tidigare TL

6 - TL_MISSLYCKADES_NEJ_TL

Uppdatering till ny TL misslyckades, och har ingen gammal TL

7 - TL_MISSLYCKADES

Generiskt fel

8 - TL_MISSLYCKADES_GAMMAL_ITL

Uppdatering till ny ITL misslyckades, men har tidigare TL

9 - TL_MISSLYCKADES_GAMMAL_TL

Uppdatering till ny TL misslyckades, men har tidigare TL

Säkerhet för telefonsamtal

När säkerhet är implementerad för en telefon kan du identifiera säkra telefonsamtal med hjälp av ikoner på telefonskärmen. Du kan också avgöra om den anslutna telefonen är säker och skyddad om en säkerhetston spelas upp i början av samtalet.

I ett säkert samtal krypteras all samtalssignalering och medieströmmar. Ett säkert samtal erbjuder en hög säkerhetsnivå och ger integritet och sekretess till samtalet. När ett pågående samtal är krypterat kan du se säkerhetsikonen Ikon för säkert samtal 9821 på linjen.

  • Om samtalet dirigeras via icke-IP-samtal, till exempel PSTN, kan samtalet vara osäkert trots att det är krypterat inom IP-nätverket och har en låsikon associerad med sig.

  • Säkra samtal stöds endast för anslutningar mellan två telefoner. Vissa funktioner, som konferenssamtal och delade linjer, är inte tillgängliga när säkra samtal är konfigurerade.

I Cisco Unified Communications Manager kan telefoner som konfigurerats som säkra (krypterade och betrodda) tilldelas en skyddad status. När de väl är skyddade kan dessa enheter konfigureras att spela upp en säkerhetston i början av varje samtal.

  • Skyddad enhet:

    Så här ändrar du statusen för en säker telefon till skyddad:

    1. I Cisco Unified Communications Manager Administration väljer du Enhet > Telefon.
    2. Leta reda på telefonen som du ska konfigurera.
    3. I fönstret Telefonkonfiguration markerar du kryssrutan Skyddad enhet.
    4. Klicka på Spara.
  • Spela upp säker indikationston:

    Så här aktiverar du att den skyddade telefonen spelar upp en säker eller osäker indikationston:

    1. I Cisco Unified Communications Manager Administration väljer du System > Tjänstparametrar.
    2. Välj servern och sedan tjänsten Cisco CallManager.
    3. I området Klusteromfattande parametrar (Funktion - Säker ton) ställer du in Spela upp ton för att indikera Secure/Non-Secure Inställning för samtalsstatus till Sant.
    4. Klicka på Spara.

Säker identifiering av konferenssamtal

Du kan initiera ett säkert konferenssamtal och övervaka deltagarnas säkerhetsnivå. Ett säkert konferenssamtal upprättas med hjälp av denna process:

  1. En användare initierar konferensen från en säker telefon.

  2. Cisco Unified Communications Manager tilldelar en säker konferensbrygga till samtalet.

  3. Allt eftersom deltagare läggs till verifierar Cisco Unified Communications Manager säkerhetsläget för varje telefon och upprätthåller säkerhetsnivån för konferensen.

  4. Telefonen visar säkerhetsnivån för konferenssamtalet. En säker konferens visar säkerhetsikonen Ikon för säkert samtal 9821.

Säkra samtal stöds mellan två telefoner. För skyddade telefoner är vissa funktioner, som konferenssamtal, delade linjer och Extension Mobility, inte tillgängliga när säkra samtal är konfigurerade.

Följande tabell ger information om ändringar av konferensens säkerhetsnivåer beroende på initiativtagarens telefons säkerhetsnivå, deltagarnas säkerhetsnivåer och tillgängligheten av säkra konferensbryggor.

Tabell 3. Säkerhetsrestriktioner med konferenssamtal

Säkerhetsnivå för initiativtagarens telefon

Funktion som används

Deltagarnas säkerhetsnivå

Resultat av åtgärder

Osäker

Konferens

Säker

Osäker konferensbrygga

Osäker konferens

Säker

Konferens

Minst en medlem är osäker.

Säker konferensbrygga

Osäker konferens

Säker

Konferens

Säker

Säker konferensbrygga

Säker krypterad nivåkonferens

Osäker

Möt mig

Lägsta säkerhetsnivå är krypterad.

Initiativtagaren får ton för ombeställning.

Säker

Möt mig

Lägsta säkerhetsnivå är osäker.

Säker konferensbrygga

Konferensen tar emot alla samtal.

Säker identifiering av telefonsamtal

Ett säkert samtal upprättas när din telefon, och telefonen i andra änden, är konfigurerad för säkra samtal. Den andra telefonen kan vara i samma Cisco IP-nätverk, eller i ett nätverk utanför IP-nätverket. Säkra samtal kan endast ringas mellan två telefoner. Konferenssamtal bör stödja säkra samtal efter att en säker konferensbrygga har konfigurerats.

Ett säkert samtal upprättas med hjälp av denna process:

  1. En användare initierar samtalet från en säker telefon (säkrat säkerhetsläge).

  2. Telefonen visar säkerhetsikonen Ikon för säkert samtal 9821 på telefonskärmen. Den här ikonen indikerar att telefonen är konfigurerad för säkra samtal, men det betyder inte att den andra anslutna telefonen också är skyddad.

  3. Användaren hör en säkerhetston om samtalet ansluter till en annan skyddad telefon, vilket indikerar att båda ändar av samtalet är krypterade och säkrade. Om samtalet ansluts till en osäker telefon hör användaren inte säkerhetstonen.

Säkra samtal stöds mellan två telefoner. För skyddade telefoner är vissa funktioner, som konferenssamtal, delade linjer och Extension Mobility, inte tillgängliga när säkra samtal är konfigurerade.

Endast skyddade telefoner spelar upp dessa säkra eller osäkra indikationstoner. Oskyddade telefoner spelar aldrig upp toner. Om den övergripande samtalsstatusen ändras under samtalet ändras indikationstonen och den skyddade telefonen spelar upp lämplig ton.

När Spela upp ton för att indikera Secure/Non-Secure Alternativet Samtalsstatus är inställt på Sant:

  • När säkra medier från hela enheten har upprättats och samtalsstatusen är säker spelar telefonen upp indikationstonen för säkerhet (tre långa signaler med pauser).

  • När osäkra end-to-end-medier har upprättats och samtalsstatusen är osäker spelar telefonen upp indikationstonen för osäkerhet (sex korta pip med korta pauser).

Om Spela upp ton för att indikera Secure/Non-Secure Alternativet Samtalsstatus är inställt på Falskt, ingen ton spelas upp.

Tillhandahåll kryptering för pråmar

Cisco Unified Communications Manager kontrollerar telefonens säkerhetsstatus när konferenser upprättas och ändrar säkerhetsindikationen för konferensen eller blockerar samtalets slutförande för att upprätthålla integritet och säkerhet i systemet.

En användare kan inte bryta sig in i ett krypterat samtal om telefonen som används för att bryta sig in inte är konfigurerad för kryptering. När inbrytningen misslyckas i det här fallet spelas en ombeställningston (snabb upptagetton) på telefonen som indikerar att inbrytningen har initierats.

Om initieringstelefonen är konfigurerad för kryptering kan inbrytningsinitiatorn bryta sig in i ett osäkert samtal från den krypterade telefonen. Efter att inbrottet inträffat klassificerar Cisco Unified Communications Manager samtalet som osäkert.

Om initieringstelefonen är konfigurerad för kryptering kan inbrytningsinitieringstelefonen bryta sig in i ett krypterat samtal, och telefonen indikerar att samtalet är krypterat.

Trådlös LAN-säkerhet

Eftersom alla WLAN-enheter som är inom räckhåll kan ta emot all annan WLAN-trafik är det avgörande att säkra röstkommunikationen i WLAN. För att säkerställa att inkräktare inte manipulerar eller avlyssnar rösttrafik stöder Cisco SAFE Security-arkitekturen telefonen. För mer information om säkerhet i nätverk, se http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.

Ciscos trådlösa IP-telefonilösning tillhandahåller trådlös nätverkssäkerhet som förhindrar obehöriga inloggningar och komprometterad kommunikation genom att använda följande autentiseringsmetoder som telefonen stöder.

  • Öppen autentisering: Vilken trådlös enhet som helst kan begära autentisering i ett öppet system. AP:n som tar emot begäran kan bevilja autentisering till vilken begärande part som helst eller endast till begärande parter som finns på en lista över användare. Kommunikationen mellan den trådlösa enheten och åtkomstpunkten (AP) kan vara okrypterad.

  • Extensible Authentication Protocol - Flexibel autentisering via säker tunneling (EAP-FAST) autentisering: Denna klient-server-säkerhetsarkitektur krypterar EAP-transaktioner inom en TLS-tunnel (Transport Level Security) mellan AP:n och RADIUS-servern, till exempel Identity Services Engine (ISE).

    TLS-tunneln använder PAC:er (Protected Access Credentials) för autentisering mellan klienten (telefonen) och RADIUS-servern. Servern skickar ett auktoritets-ID (AID) till klienten (telefonen), som i sin tur väljer lämplig PAC. Klienten (telefonen) returnerar en PAC-Opaque till RADIUS-servern. Servern dekrypterar PAC-filen med primärnyckeln. Båda slutpunkterna innehåller nu PAC-nyckeln och en TLS-tunnel skapas. EAP-FAST stöder automatisk PAC-provisionering, men du måste aktivera det på RADIUS-servern.

    I ISE löper PAC som standard ut om en vecka. Om telefonen har en utgången PAC tar autentisering med RADIUS-servern längre tid medan telefonen får en ny PAC. För att undvika förseningar i PAC-provisioneringen, ställ in PAC:s utgångsperiod till 90 dagar eller längre på ISE- eller RADIUS-servern.

  • Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)-autentisering: EAP-TLS kräver ett klientcertifikat för autentisering och nätverksåtkomst. För trådlös EAP-TLS kan klientcertifikatet vara ett MIC-, LSC- eller användarinstallerat certifikat.

  • Skyddat utökningsbart autentiseringsprotokoll (PEAP): Ciscos egenutvecklade lösenordsbaserade ömsesidiga autentiseringsschema mellan klienten (telefonen) och en RADIUS-server. Telefonen kan använda PEAP för autentisering med det trådlösa nätverket. Både PEAP-MSCHAPV2- och PEAP-GTC-autentiseringsmetoderna stöds.

  • Fördelad nyckel (PSK): Telefonen stöder ASCII- och hexadecimala (HEX) format. Du måste använda dessa format när du konfigurerar en WPA2/SAE Fördelad nyckel.

    ASCII: En ASCII-teckensträng med en längd på 8 till 63 tecken (0–9, gemener a–z, versaler a–z och specialtecken). Till exempel, GREG123567@9ZX&W.

    HEX: En hexagonal teckensträng med 64 hexagonala siffror (0–9, af eller AF).

Följande autentiseringsscheman använder RADIUS-servern för att hantera autentiseringsnycklar:

  • WPA2/WPA3: Använder RADIUS-serverinformation för att generera unika nycklar för autentisering. Eftersom dessa nycklar genereras på den centraliserade RADIUS-servern, WPA2/WPA3 ger mer säkerhet än fördelade WPA-nycklar som lagras på åtkomstpunkten och telefonen.

  • Snabb säker roaming: Använder RADIUS-servern och information från en trådlös domänserver (WDS) för att hantera och autentisera nycklar. WDS skapar en cache med säkerhetsuppgifter för FT-aktiverade klientenheter för snabb och säker omautentisering.

Med WPA2/WPA3, Krypteringsnycklar anges inte på telefonen, utan härleds automatiskt mellan åtkomstpunkten och telefonen. Men EAP-användarnamnet och lösenordet som används för autentisering måste anges på varje telefon.

För att skydda rösttrafik över den trådlösa länken stöder telefonen AES-baserad kryptering för WPA2/WPA3 autentisering. AES är en symmetrisk blockchiffer standardiserad av NIST. AES använder en fast blockstorlek på 128 bitar och stöder nyckelstorlekar på 128 bitar, 192 bitar och 256 bitar. I Wi-Fi-nätverk används AES av krypteringssviter som CCMP eller GCMP, medan autentisering tillhandahålls separat av PSK, SAE eller 802.1X/EAP, beroende på det konfigurerade WLAN-säkerhetsläget. Vilken krypteringssvit och nyckelstorlek som stöds beror på telefonmodell och WLAN-konfiguration.

När telefonen använder AES-kryptering krypteras både SIP-signalpaketen och röstpaketen för Real-Time Transport Protocol (RTP) mellan åtkomstpunkten och telefonen.

Autentiserings- och krypteringsscheman är konfigurerade inom det trådlösa nätverket. VLAN konfigureras i nätverket och på AP:erna och anger olika kombinationer av autentisering och kryptering. Ett SSID associeras med ett VLAN och det specifika autentiserings- och krypteringsschemat. För att trådlösa klientenheter ska autentiseras korrekt måste du konfigurera samma SSID:er med deras autentiserings- och krypteringsscheman på åtkomstpunkterna och på telefonen.

Vissa autentiseringsscheman kräver specifika typer av kryptering.

När du använder WPA2-fördelad nyckel eller SAE måste den fördelade nyckeln vara statiskt inställd på telefonen. Dessa nycklar måste matcha de nycklar som finns på AP:n.

Autentiserings- och krypteringsscheman i följande tabell visar nätverkskonfigurationsalternativen för Cisco Wireless Phone 9821 som motsvarar AP-konfigurationen.

Tabell 4. Autentiserings- och krypteringsscheman
FSR-typAutentiseringNyckelhanteringKrypteringSkyddad hanteringsram (PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AESNej
802.11r (FT)WPA3

SAE-kod

FT-SAE

AESJa
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AESNej
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AESNej
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AESNej
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AESJa
icke-FTSvit BWPA-EAP-SUITE-BGCMPJa
icke-FTSuite-B-192WPA-EAP-SUITE-B-192GCMPJa

Konfigurera en Wi-Fi-profil

Du kan konfigurera en Wi-Fi-profil och tilldela den till Cisco Wireless Phone 9821. Den här profilen innehåller de parametrar som krävs för att telefonen ska kunna upprätta en Wi-Fi-anslutning och därefter registrera sig hos Cisco Unified CM. När du skapar och använder en Wi-Fi-profil behöver varken du eller dina användare konfigurera det trådlösa nätverket för enskilda telefoner.

Vi rekommenderar att du använder en säker profil med TFTP-kryptering aktiverad för att skydda nycklar och lösenord när du använder en Wi-Fi-profil.

Telefonerna stöder ett servercertifikat per installationsmetod (manuell, SCEP eller TFTP).

Tänk på följande innan du konfigurerar WLAN-profilen:

  • Användarnamn och lösenord

    • När ditt nätverk använder EAP-FAST och PEAP för användarautentisering måste du konfigurera både användarnamn och lösenord om det krävs på RADIUS (Remote Authentication Dial-In User Service) och telefonen.

    • Inloggningsuppgifterna som du anger i den trådlösa nätverksprofilen måste vara identiska med de inloggningsuppgifter som du konfigurerade på RADIUS-servern.
    • Om du använder domäner inom ditt nätverk måste du ange användarnamnet tillsammans med domännamnet, i formatet: domain\username.

  • Följande åtgärder kan leda till att det befintliga Wi-Fi-lösenordet rensas:

    • Ange ett ogiltigt användar-ID eller lösenord
    • Installera en ogiltig eller utgången rot-CA när EAP-typen är inställd på PEAP-MSCHAPV2 eller PEAP-GTC
    • Inaktivera den EAP-typ som används på RADIUS-servern innan telefonen byter till den nya EAP-typen
  • För att ändra EAP-typen, se till att du först aktiverar den nya EAP-typen på RADIUS-servern och sedan byter telefonen till EAP-typen. När alla telefoner har ändrats till den nya EAP-typen kan du inaktivera den tidigare EAP-typen om du vill.
1

I Cisco Unified Communications Manager Administration väljer du Enhet > Enhetsinställningar > Trådlös LAN-profil.

2

Klicka på Lägg till ny.

3

I avsnittet Information om trådlöst nätverksprofil ställer du in parametrarna:

  • Namn— Ange ett unikt namn för Wi-Fi-profilen. Namnet visas i telefonen.

  • Beskrivning– Ange en beskrivning för Wi-Fi-profilen som hjälper dig att skilja den från andra Wi-Fi-profiler.

  • Kan ändras av användaren— Välj ett alternativ:

    • Tillåten– Indikerar att användaren kan göra ändringar i Wi-Fi-inställningarna från sin telefon. Det här alternativet är markerat som standard.

    • Ej tillåten– Indikerar att användaren inte kan göra några ändringar i Wi-Fi-inställningarna på sin telefon.

    • Begränsad– Indikerar att användaren kan ändra Wi-Fi-användarnamn och lösenord på sin telefon. Men användare får inte göra ändringar i andra Wi-Fi-inställningar på telefonen. När ditt nätverk använder EAP-TLS för användarautentisering kan användaren välja certifikattyp (MIC, LSC eller Användarinstallerat).

4

I avsnittet Trådlösa inställningar ställer du in parametrarna:

  • SSID (nätverksnamn)— Ange nätverksnamnet som är tillgängligt i användarmiljön som telefonen kan anslutas till. Det här namnet visas under listan över tillgängliga nätverk på telefonen och telefonen kan ansluta till det här trådlösa nätverket.

  • Frekvensband— Tillgängliga alternativ är Auto, 2,4 GHzoch 5 GHz. Det här fältet anger vilket frekvensband den trådlösa anslutningen använder. Om du väljer Autoförsöker telefonen först använda 5 GHz- eller 6 GHz-bandet och använder bara 2,4 GHz-bandet när 5 GHz eller 6 GHz inte är tillgängligt.

5

I avsnittet Autentiseringsinställningar ställer du in Autentiseringsmetod till en av dessa autentiseringsmetoder: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK och None.

Cisco trådlös telefon 9821 stöder inte WEP.

När du har angett det här fältet kan du se extra fält som du behöver ange.

  • Användarcertifikat—Krävs för EAP-TLS-autentisering. Välj MIC, LSCeller Användarinstallerad. Telefonen kräver att ett certifikat installeras, antingen automatiskt från SCEP eller manuellt från administrationssidan på telefonen.

  • PSK-lösenfras—Krävs för PSK-autentisering. Ange lösenfrasen på 8–63 tecken (ASCII) eller 64 hexadecimala tecken.

  • Tillhandahåll delade autentiseringsuppgifter: Krävs för EAP-FAST-, PEAP-MSCHAPv2- och PEAP-GTC-autentisering.

    • Om användaren hanterar användarnamnet och lösenordet, lämna fälten Användarnamn och Lösenord tomma.

    • Om alla dina användare delar samma användarnamn och lösenord kan du ange informationen i fälten Användarnamn och Lösenord.

    • Ange en beskrivning i fältet Lösenordsbeskrivning.

    Om du behöver tilldela varje användare ett unikt användarnamn och lösenord måste du skapa en profil för varje användare.

Cisco Wireless Phone 9821 stöder inte fältet Nätverksåtkomstprofil.

6

Klicka på Spara.

Nästa steg

Koppla den trådlösa LAN-profilen till en WLAN-profilgrupp och tillämpa sedan WLAN-profilgruppen på en enhetspool (System > Enhetspool) eller direkt till telefonen (Enhet > Telefon).

Installera ett användarcertifikat från telefonens administrationswebbsida

Du kan installera ett användarcertifikat manuellt på telefonen om Simple Certificate Enrollment Protocol (SCEP) inte är tillgängligt.

Det förinstallerade Manufacturing Installed Certificate (MIC) kan användas som användarcertifikat för EAP-TLS.

När användarcertifikatet har installerats måste du lägga till CA-kedjan som utfärdade användarcertifikatet i RADIUS-serverns lista över betrodda.

Innan du börjar

Innan du kan installera ett användarcertifikat för en telefon måste du ha:

  • Ett användarcertifikat sparat på din dator. Certifikatet måste vara i PKCS #12 formatera.

  • Certifikatets extraheringslösenord. Lösenordets längd får inte överstiga 32 tecken.

1

Från webbsidan för telefonadministration väljer du Certifikat.

2

Leta reda på fältet Användarinstallerat och klicka på Installera.

3

Bläddra till certifikatet på din dator.

4

I fältet Extrahera lösenord anger du lösenordet för certifikatextraktionen.

5

Klicka på Ladda upp.

6

Starta om telefonen när uppladdningen är klar.

Installera en autentiseringsserver-CA från telefonens administrationswebbsida

Du kan manuellt installera en autentiseringsserver-CA på telefonen om Simple Certificate Enrollment Protocol (SCEP) inte är tillgängligt.

Rot-CA-certifikatet som utfärdade RADIUS-servercertifikatet måste vara installerat.

Innan du börjar

Innan du kan installera ett certifikat på en telefon måste du ha en autentiseringsserver-CA sparad på din dator. Certifikatet måste vara kodat i PEM (Base-64) eller DER.

1

Från webbsidan för telefonadministration väljer du Certifikat.

2

Leta reda på fältet Autentiseringsserver-CA och klicka på Installera.

3

Bläddra till certifikatet på din dator.

4

Klicka på Ladda upp.

5

Starta om telefonen när uppladdningen är klar.

Ta bort ett säkerhetscertifikat manuellt från telefonens administrationswebbsida

Du kan manuellt ta bort ett säkerhetscertifikat från en telefon om Simple Certificate Enrollment Protocol (SCEP) inte är tillgängligt.

1

Från webbsidan för telefonadministration väljer du Certifikat.

2

Leta reda på certifikatet på sidan Certifikat.

3

Klicka på Ta bort.

4

Starta om telefonen efter att raderingsprocessen är klar.

Konfigurera SCEP

Simple Certificate Enrollment Protocol (SCEP) är standarden för automatisk provisionering och förnyelse av certifikat. Det undviker manuell installation av certifikat på dina telefoner.

Aktivera de produktspecifika konfigurationsparametrarna för SCEP

Du måste konfigurera följande SCEP-parametrar på Cisco Unified Communications Manager (Unified CM).

  • RA IP-adress eller värdnamn

  • SHA-1- eller SHA-256-fingeravtryck för rot-CA-certifikatet för SCEP-servern

Cisco IOS Registration Authority (RA) fungerar som en proxy till SCEP-servern. SCEP-klienten på telefonen använder parametrarna som laddas ner från Cisco Unified CM. När du har konfigurerat parametrarna skickar telefonen en SCEP getcs -begäran till RA och rot-CA-certifikatet valideras med hjälp av det definierade fingeravtrycket.

1

Från Cisco Unified Communications Manager Administration, välj Enhet > Telefon.

2

Lokalisera telefonen.

3

Bläddra till området Produktspecifik konfigurationslayout.

4

Ange RA IP-adressen eller värdnamnet i fältet WLAN SCEP-server och markera sedan kryssrutan för att aktivera SCEP-parametern.

5

Ange SHA-1- eller SHA-256-fingeravtrycket för rot-CA-certifikatet i fältet WLAN Root CA Fingerprint (SHA256 eller SHA1) och markera sedan kryssrutan för att aktivera parametern SCEP QED.

6

Välj Spara.

7

Välj Tillämpa konfiguration.

Stöd för SCEP-server

Om du använder en SCEP-server (Simple Certificate Enrollment Protocol) kan servern automatiskt underhålla dina användar- och servercertifikat. På SCEP-servern konfigurerar du SCEP-registreringsagenten (RA) för att:

  • Fungera som en PKI-förtroendepunkt

  • Agera som en PKI RA

  • Utför enhetsautentisering med hjälp av en RADIUS-server

Mer information finns i dokumentationen för SCEP-servern.

Konfigurera ett lokalt betydelsefullt certifikat (LSC)

Det finns några metoder för att installera en LSC. Den här exempeluppgiften gäller för att konfigurera en LSC med autentiseringssträngmetoden på Cisco Wireless Phone 9821.

Innan du börjar

Se till att lämpliga säkerhetskonfigurationer för Cisco Unified CM och CAPF (Certificate Authority Proxy Function) är slutförda.

  • CTL- eller ITL-filen har ett CAPF-certifikat.

  • Kontrollera att CAPF-certifikatet är installerat i Cisco Unified Communications Operating System Administration.

  • CAPF körs och är konfigurerad.

Mer information om dessa inställningar finns i dokumentationen för din specifika Cisco Unified CM-version.

1

Hämta CAPF-autentiseringssträngen som ställdes in när CAPF konfigurerades.

2

Gå till appen Inställningar 9821 Inställningsappikon på telefonen.

3

Välj Administratörsinställningar > Systemkonfiguration > Säkerhet > LSC.

4

Ange autentiseringssträngen.

5

Tryck på Mer 9821 Mer-knapp och välj Skicka.

Telefonen börjar installera, uppdatera eller ta bort LSC, beroende på hur CAPF är konfigurerad. När proceduren är klar visas Installerad eller Inte installerad på telefonen.

Installations-, uppdaterings- eller borttagningsprocessen för LSC kan ta lång tid att slutföra.

När telefonens installationsprocess har lyckats visas meddelandet Installed. Om telefonen visar Not Installedkan auktoriseringssträngen vara felaktig eller så kanske telefonuppgraderingen inte är aktiverad. Om CAPF-åtgärden tar bort LSC:n visar telefonen Not Installed för att indikera att åtgärden lyckades. CAPF-servern loggar felmeddelandena. Se dokumentationen för CAPF-servern för att hitta loggarna och förstå innebörden av felmeddelandena.

802.1X-autentisering för trådbundna nätverk

Cisco trådlös telefon 9821 stöder 802.1X-autentisering för trådbundna nätverk. Detta används vanligtvis under automatisk provisionering när telefonen är ansluten till bordsladdaren via en USB-till-Ethernet-adapter som stöds.

Stöd för 802.1X-autentisering i trådbundna nätverk kräver flera komponenter enligt följande:

  • Cisco IP-telefon: Telefonen initierar begäran om åtkomst till nätverket. Cisco IP-telefoner innehåller en 802.1X-supplikant. Denna supplikant låter nätverksadministratörer kontrollera anslutningen av IP-telefoner till LAN-switchportarna. Den nuvarande versionen av telefonens 802.1X-ansökan använder alternativen EAP-FAST och EAP-TLS för nätverksautentisering.

  • Autentiseringsserver: Både autentiseringsservern och switchen måste konfigureras med en delad RADIUS-hemlighet.

  • Växla: Switchen måste ha stöd för 802.1X så att den kan fungera som autentiserare och vidarebefordra EAP-meddelandena mellan telefonen och autentiseringsservern. När utbytet är klart beviljar eller nekar växeln telefonen åtkomst till nätverket.

Cisco IP-telefoner och Cisco Catalyst-switchar använder traditionellt Cisco Discovery Protocol (CDP) för att identifiera varandra och bestämma parametrar som VLAN-allokering och inline-strömförsörjningskrav.

Du måste utföra följande åtgärder för att konfigurera 802.1X.

  • Konfigurera CDP/LLDP röst-VLAN-förbikoppling.

  • Konfigurera autentiseringsservern och switchen innan du aktiverar 802.1X-autentisering för trådbundna nätverk på telefonen.

  • Konfigurera röst-VLAN: Eftersom 802.1X-standarden inte tar hänsyn till VLAN bör du konfigurera den här inställningen baserat på switchstödet.

    • Aktiverad: Om du använder en switch som stöder multidomänautentisering kan du konfigurera den för att använda röst-VLAN.
    • Inaktiverad: Om switchen inte stöder multidomänautentisering, inaktivera Voice VLAN och överväg att tilldela porten till det inbyggda VLAN:et.
  • Cisco trådlös telefon 9821 har ett annat prefix i PID än det för andra Cisco-telefoner. För att din telefon ska kunna godkänna 802.1X-autentisering, ställ in parametern Radius·Användarnamn så att den inkluderar din Cisco trådlösa telefon 9821.

    Till exempel är PID för Cisco Wireless Phone 9821 WP-9821. Du kan ställa in Radius·Användarnamn till Start with WP eller Contains WP i båda följande avsnitt:

    • Policy > Villkor > Biblioteksvillkor

    • Policy > Policyuppsättningar > Auktoriseringspolicy > Auktoriseringsregel 1

Aktivera 802.1X-autentisering för trådbundna nätverk på din telefon

Följ dessa steg för att aktivera 802.1X-autentisering för trådbundna nätverk på din telefon. Observera att 802.1X-autentisering för Wi-Fi är aktiverat som standard och kräver ingen manuell konfiguration.

1

Gå till appen Inställningar 9821 Inställningsappikon.

2

Om du uppmanas att göra det, ange lösenordet för att komma åt menyn Inställningar. Du kan få lösenordet från din administratör.

3

Välj Administratörsinställningar > Säkerhetsinställningar > 802.1X-autentisering.

4

Markera Enhetsautentisering och tryck på .

Aktivera 802.1X-autentisering för trådbundna nätverk i Cisco Unified Communications Manager Administration

Följ dessa steg för att aktivera 802.1X-autentisering för trådbundna nätverk på Cisco Unified CM. Observera att 802.1X-autentisering för Wi-Fi är aktiverat som standard och kräver ingen manuell konfiguration.

Du kan se transaktionsstatus och säkerhetsinställningar i telefonskärmens meny. För mer information, se Säkerhetsinställningsmenyn på telefonen.

1

I Cisco Unified Communications Manager Administration väljer du Enhet > Telefon.

2

Leta reda på telefonen som du ska konfigurera.

3

Navigera till området Produktspecifik konfigurationslayout.

4

Välj Aktiverad från 802.1x Autentisering rullgardinsmeny.

När alternativet Enhetsautentisering på Cisco Wireless Phone 9821 är konfigurerat till Aktiverat eller Inaktiveratblir det skrivskyddat, vilket förhindrar att användare ändrar 802.1X-autentiseringsinställningar.

5

Välj Spara.

6

Välj Tillämpa konfiguration.

Säkerhetsinställningsmenyn på telefonen

För att visa information om säkerhetsinställningarna från telefonmenyn, gå till appen Inställningar 9821 Inställningsappikon och välj Administratörsinställningar > Säkerhetsinställningar > 802.1X-autentisering. Tillgängligheten av informationen beror på nätverksinställningarna i din organisation.

Parametrar

Alternativ

Standard

Beskrivning

Enhetsautentisering

Av

Av

Aktiverar eller inaktiverar 802.1X-autentisering på telefonen.

Parameterinställningen kan behållas efter telefonens OOB-registrering (out-of-box).

Transaktionsstatus

Inaktiverad

Visar statusen för 802.1X-autentisering. Staten kan vara (inte begränsad till):

  • Autentiserar – Indikerar att autentiseringsprocessen pågår.
  • Autentiserad – Indikerar att telefonen är autentiserad.
  • Inaktiverad – Indikerar att 802.1x -autentisering är inaktiverad på telefonen.
  • Ansluter – Indikerar att telefonen skickar EAP-startmeddelanden till switchen var 30:e sekund.
  • Förvärvad – Indikerar att switchen har avvisat telefonens EAP-begäran och att telefonen inte får någon EAP-TLS- eller EAP-FAST-utmaning från switchen. Telefonen försöker skicka EAP-förfrågningar igen.
  • Frånkopplad – Indikerar att Ethernet-kabeln är frånkopplad.
  • Parkerad – Indikerar att switchen har bearbetat telefonens EAP-begäran men avvisat EAP-FAST- eller EAP-TLS-autentiseringen. Telefonen försöker skicka EAP-förfrågningar igen.

Protokoll

Inga

Visar EAP-metoden som används för 802.1X-autentisering. Protokollet kan vara EAP-FAST eller EAP-TLS.

Konfigurera de versioner av TLS som stöds

Du kan konfigurera den lägsta versionen av TLS som krävs för klient respektive server.

Som standard är den lägsta TLS-versionen för både server och klient 1.2. Inställningen påverkar följande funktioner:

  • HTTPS-webbanslutning
  • Onboarding för lokala telefoner
  • HTTPS-tjänster, såsom katalogtjänsterna
  • Datagram Transport Layer Security (DTLS)
  • Portåtkomstenhet (PAE)
  • Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)

För mer information om TLS 1.3-kompatibilitet för Cisco IP-telefoner, se TLS 1.3-kompatibilitetsmatris för Cisco Collaboration Products.

1

I Cisco Unified Communications Manager Administration, gör någon av följande åtgärder efter behov:

  • För att konfigurera alla distribuerade telefoner, gå till System > Konfiguration av företagstelefon.
  • För att konfigurera telefoner som delar samma telefonprofil, gå till Enhet > Enhetsinställningar > Vanlig telefonprofil.
  • För att konfigurera en enskild telefon, gå till Enhet > Telefon. Hitta sedan din telefon och öppna sidan Telefonkonfiguration.

Konfigurationen följer en hierarkisk struktur:

  • Enskilda enhetsinställningar har företräde framför inställningar i den gemensamma telefonprofilen och på företagsnivå.
  • Vanliga telefonprofilinställningar åsidosätter inställningar på företagsnivå

2

Ställ in fältet TLS-klient Min. version :

Alternativet TLS 1.3 är tillgängligt på Cisco Unified CM 15SU2 eller senare.

  • TLS 1.1: TLS-klienten stöder versionerna av TLS från 1.1 till 1.3.

    Om TLS-versionen på servern är lägre än 1.1, till exempel 1.0, kan anslutningen inte upprättas.

  • TLS 1.2 (standard): TLS-klienten stöder TLS 1.2 och 1.3.

    Om TLS-versionen på servern är lägre än 1.2, till exempel 1.1 eller 1.0, kan anslutningen inte upprättas.

  • TLS 1.3: TLS-klienten stöder endast TLS 1.3.

    Om TLS-versionen på servern är lägre än 1.3, till exempel 1.2, 1.1 eller 1.0, kan anslutningen inte upprättas.

3

Ställ in fältet TLS-serverns minsta version :

  • TLS 1.1: TLS-servern stöder versionerna av TLS från 1.1 till 1.3.

    Om TLS-versionen i klienten är lägre än 1.1, till exempel 1.0, kan anslutningen inte upprättas.

  • TLS 1.2 (standard): TLS-servern stöder TLS 1.2 och 1.3.

    Om TLS-versionen i klienten är lägre än 1.2, till exempel 1.1 eller 1.0, kan anslutningen inte upprättas.

  • TLS 1.3: TLS-servern stöder endast TLS 1.3.

    Om TLS-versionen i klienten är lägre än 1.3, till exempel 1.2, 1.1 eller 1.0, kan anslutningen inte upprättas.

4

Klicka på Spara.

5

Klicka på Tillämpa konfiguration.

6

Starta om telefonerna.

Stäng av högtalartelefon och headset på Cisco Wireless Phone 9821

Du har möjlighet att permanent stänga av högtalartelefonen och headsetet på en Cisco Wireless Phone 9821 för din användare. Att stänga av dessa ljudutgångar säkerställer att samtal inte hörs av andra i närheten, vilket är viktigt i delade eller öppna kontorsmiljöer.

1

I Cisco Unified Communications Manager Administration väljer du Enhet > Telefon.

2

Leta reda på telefonen som du ska konfigurera.

3

Navigera till området Produktspecifik konfigurationslayout.

4

Markera en eller flera av följande kryssrutor för att stänga av telefonens funktioner:

  • Inaktivera högtalartelefon
  • Inaktivera högtalartelefon och headset

Som standard är dessa kryssrutor avmarkerade.

5

Välj Spara.

6

Välj Tillämpa konfiguration.

Var den här artikeln användbar?
Var den här artikeln användbar?