- Start
- /
- Artikel
Den här hjälpartikeln gäller för Cisco Wireless Phone 9821 som är registrerad hos Cisco Unified Communications Manager (Unified CM).
Du kan aktivera Cisco Unified Communications Manager (Unified CM) så att den fungerar i en miljö med förbättrad säkerhet. Med dessa förbättringar drivs ditt telefonnätverk under en uppsättning strikta säkerhets- och riskhanteringskontroller för att skydda dig och dina användare.
Den förbättrade säkerhetsmiljön inkluderar följande funktioner:
-
Autentisering av kontaktsökning
-
TCP som standardprotokoll för fjärrgranskningsloggning
-
En förbättrad policy för inloggningsuppgifter
-
Stöd för SHA-2-familjen av hashkoder för digitala signaturer
-
Stöd för en RSA-nyckelstorlek upp till 4096 bitar
Med Cisco Unified CM version 14.0 eller senare stöder telefonerna SIP OAuth-autentisering.
OAuth stöds för Proxy Trivial File Transfer Protocol (TFTP) med Cisco Unified CM Release 14.0(1) SU1 eller senare.
För ytterligare information om säkerhet, se följande guider:
-
Systemkonfigurationsguide för Cisco Unified Communications Manager, version 15 och SU:er
-
Säkerhetsguide för Cisco Unified Communications Manager, version 15 och SU:er
Din telefon kan bara lagra ett begränsat antal ITL-filer (Identity Trust List). ITL-filer kan inte överstiga 64K på telefonen, så begränsa antalet filer som Cisco Unified CM skickar till telefonen.
Säkerhetsfunktioner som stöds
Säkerhetsfunktioner skyddar mot hot, inklusive hot mot telefonens identitet och data. Dessa funktioner upprättar och upprätthåller autentiserade kommunikationsströmmar mellan telefonen och Cisco Unified Communications Manager-servern och säkerställer att telefonen endast använder digitalt signerade filer.
Cisco Unified Communications Manager version 8.5(1) och senare inkluderar Säkerhet som standard, vilket ger följande säkerhetsfunktioner för Cisco IP-telefoner utan att köra CTL-klienten:
-
Signera telefonkonfigurationsfilerna
-
Kryptering av telefonkonfigurationsfil
-
HTTPS med Tomcat och andra webbtjänster
Säker signalering och mediefunktioner kräver fortfarande att du kör CTL-klienten och använder hårdvaru-eTokens.
Implementering av säkerhet i Cisco Unified Communications Manager-systemet förhindrar identitetsstöld av telefonen och Cisco Unified Communications Manager-servern, förhindrar datamanipulering och förhindrar manipulering av samtalssignalering och medieströmmar.
För att minska dessa hot upprättar och underhåller Cisco IP-telefoninätverk säkra (krypterade) kommunikationsströmmar mellan en telefon och servern, signerar filer digitalt innan de överförs till en telefon och krypterar medieströmmar och samtalssignalering mellan Cisco IP-telefoner.
Ett lokalt betydelsefullt certifikat (LSC) installeras på telefoner efter att du har utfört de nödvändiga uppgifter som är kopplade till certifikatutfärdarens proxyfunktion (CAPF). Du kan använda Cisco Unified Communications Manager Administration för att konfigurera en LSC, enligt beskrivningen i Cisco Unified Communications Manager säkerhetsguide. Alternativt kan du starta installationen av en LSC från menyn Säkerhet på telefonen. Den här menyn låter dig också uppdatera eller ta bort en LSC.
Telefonerna använder telefonens säkerhetsprofil, som definierar om enheten är osäker eller säker. Information om hur du tillämpar säkerhetsprofilen på telefonen finns i dokumentationen för din specifika version av Cisco Unified Communications Manager.
Om du konfigurerar säkerhetsrelaterade inställningar i Cisco Unified Communications Manager Administration innehåller telefonens konfigurationsfil känslig information. För att säkerställa sekretessen för en konfigurationsfil måste du konfigurera den för kryptering. För mer information, se dokumentationen för din specifika version av Cisco Unified Communications Manager.
Följande tabell ger en översikt över de säkerhetsfunktioner som telefonerna stöder. Mer information finns i dokumentationen för din specifika version av Cisco Unified Communications Manager.
|
Funktion |
Beskrivning |
|---|---|
|
Bildautentisering |
Signerade binära filer förhindrar manipulation av firmware-avbildningen innan avbildningen laddas på en telefon. Att manipulera bilden gör att telefonen misslyckas med autentiseringsprocessen och avvisar den nya bilden. |
|
Installation av kundplatscertifikat |
Varje Cisco IP-telefon kräver ett unikt certifikat för enhetsautentisering. Telefoner inkluderar ett fabrikationsinstallerat certifikat (MIC), men för extra säkerhet kan du ange certifikatinstallation i Cisco Unified Communications Manager Administration med hjälp av certifikatutfärdarens proxyfunktion (CAPF). Alternativt kan du installera ett lokalt signifikant certifikat (LSC) från menyn Säkerhet på telefonen. |
|
Enhetsautentisering |
Inträffar mellan Cisco Unified Communications Manager-servern och telefonen när varje enhet accepterar den andra enhetens certifikat. Avgör om en säker anslutning ska uppstå mellan telefonen och en Cisco Unified Communications Manager; och skapar vid behov en säker signalväg mellan enheterna med hjälp av TLS-protokollet. Cisco Unified Communications Manager registrerar inte telefoner om de inte kan autentiseras. |
|
Filautentisering |
Validerar digitalt signerade filer som telefonen laddar ner. Telefonen validerar signaturen för att säkerställa att filen inte manipulerades efter att filen skapades. Filer som inte autentiseras skrivs inte till telefonens flashminne. Telefonen avvisar sådana filer utan vidare bearbetning. |
|
Filkryptering |
Kryptering förhindrar att känslig information avslöjas medan filen överförs till telefonen. Dessutom validerar telefonen signaturen för att säkerställa att filen inte manipulerades efter att filen skapades. Filer som inte autentiseras skrivs inte till telefonens flashminne. Telefonen avvisar sådana filer utan vidare bearbetning. |
|
Signaleringsautentisering |
Använder TLS-protokollet för att validera att ingen manipulering av signalpaket har inträffat under överföringen. |
|
Tillverkningsinstallerat certifikat |
Varje Cisco IP-telefon innehåller ett unikt tillverkarinstallerat certifikat (MIC) som används för enhetsautentisering. MIC-enheten tillhandahåller ett permanent unikt identitetsbevis för telefonen och gör det möjligt för Cisco Unified Communications Manager att autentisera telefonen. |
|
Mediekryptering |
Använder SRTP för att säkerställa att medieströmmar mellan enheter som stöds är säkra och att endast den avsedda enheten tar emot och läser informationen. Inkluderar att skapa ett primärt nyckelpar för media för enheterna, leverera nycklarna till enheterna och säkra leveransen av nycklarna medan nycklarna transporteras. |
|
CAPF (Certificate Authority Proxy Function) |
Implementerar delar av certifikatgenereringsproceduren som är för bearbetningsintensiva för telefonen och interagerar med telefonen för nyckelgenerering och certifikatinstallation. CAPF kan konfigureras för att begära certifikat från kundspecificerade certifikatutfärdare för telefonens räkning, eller så kan den konfigureras för att generera certifikat lokalt. Både EC (Elliptical Curve) och RSA-nyckeltyper stöds. För att använda EC-nyckeln, se till att parametern "Stöd för avancerade krypteringsalgoritmer för ändpunkt" (från ) är aktiverad. För mer information om CAPF och relaterade konfigurationer, se följande dokument: |
|
Säkerhetsprofil |
Definierar om telefonen är osäker, autentiserad, krypterad eller skyddad. Andra poster i den här tabellen beskriver säkerhetsfunktioner. |
|
Krypterade konfigurationsfiler |
Låter dig säkerställa sekretessen för telefonens konfigurationsfiler. |
|
Valfri webbserveravaktivering för en telefon |
Av säkerhetsskäl kan du förhindra åtkomst till webbsidorna för en telefon (som visar olika driftsstatistik för telefonen) och självhjälpsportalen. |
|
Telefonhärdning |
Ytterligare säkerhetsalternativ, som du styr från Cisco Unified Communications Manager Administration:
|
|
Säker SIP-redundans för SRST |
När du har konfigurerat en SRST-referens (Survivable Remote Site Telephony) för säkerhet och sedan återställt de beroende enheterna i Cisco Unified Communications Manager Administration, lägger TFTP-servern till SRST-certifikatet i telefonens cnf.xml-fil och skickar filen till telefonen. En säker telefon använder sedan en TLS-anslutning för att interagera med den SRST-aktiverade routern. |
|
Signaleringskryptering |
Säkerställer att alla SIP-signalmeddelanden som skickas mellan enheten och Cisco Unified Communications Manager-servern är krypterade. |
|
Larm för uppdatering av tillitslista |
När listan över tillförlitliga uppgifter uppdateras på telefonen får Cisco Unified Communications Manager ett larm som indikerar om uppdateringen lyckades eller misslyckades. Se följande tabell för mer information. |
|
AES 256-kryptering |
När telefonerna är anslutna till Cisco Unified Communications Manager version 10.5(2) och senare stöder de AES 256-kryptering för TLS och SIP för signalering och mediekryptering. Detta gör det möjligt för telefoner att initiera och stödja TLS 1.2-anslutningar med hjälp av AES-256-baserade chiffer som överensstämmer med SHA-2-standarder (Secure Hash Algorithm) och är kompatibla med Federal Information Processing Standards (FIPS). Chiffern inkluderar:
Mer information finns i dokumentationen för Cisco Unified Communications Manager. |
|
Certifikat för elliptisk kurva för digital signaturalgoritm (ECDSA) |
Som en del av Common Criteria (CC)-certifieringen har Cisco Unified Communications Manager lagt till ECDSA-certifikat i version 11.0. Detta påverkar alla Voice Operating System (VOS)-produkter som kör CUCM 11.5 och senare versioner. |
|
Multiserver (SAN) Tomcat-certifikat med Cisco UCM | Telefonen stöder Cisco UCM med konfigurerade SAN Tomcat-certifikat (Multi-server). Den korrekta TFTP-serveradressen finns i telefonens ITL-fil för telefonens registrering. För mer information om funktionen, se följande: |
Följande tabell innehåller larmmeddelanden och betydelse för uppdatering av tillitslistan. Mer information finns i dokumentationen för Cisco Unified Communications Manager.
| Kod och meddelande | Beskrivning |
|---|---|
|
1 - TL_LYCKAD |
Fick ny CTL and/or ITL |
|
2 - CTL_INITIAL_LYCKADES |
Fick ny CTL, ingen befintlig TL |
|
3 - ITL_INITIAL_LYCKAD |
Fick ny ITL, ingen befintlig TL |
|
4 - TL_INITIALER_LYCKADES |
Fick ny CTL och ITL, ingen befintlig TL |
|
5 - TL_MISSLYCKADES_GAMMAL_CTL |
Uppdatering till ny CTL misslyckades, men har tidigare TL |
|
6 - TL_MISSLYCKADES_NEJ_TL |
Uppdatering till ny TL misslyckades, och har ingen gammal TL |
|
7 - TL_MISSLYCKADES |
Generiskt fel |
|
8 - TL_MISSLYCKADES_GAMMAL_ITL |
Uppdatering till ny ITL misslyckades, men har tidigare TL |
|
9 - TL_MISSLYCKADES_GAMMAL_TL |
Uppdatering till ny TL misslyckades, men har tidigare TL |
Säkerhet för telefonsamtal
När säkerhet är implementerad för en telefon kan du identifiera säkra telefonsamtal med hjälp av ikoner på telefonskärmen. Du kan också avgöra om den anslutna telefonen är säker och skyddad om en säkerhetston spelas upp i början av samtalet.
I ett säkert samtal krypteras all samtalssignalering och medieströmmar. Ett säkert samtal erbjuder en hög säkerhetsnivå och ger integritet och sekretess till samtalet. När ett pågående samtal är krypterat kan du se säkerhetsikonen
på linjen.
-
Om samtalet dirigeras via icke-IP-samtal, till exempel PSTN, kan samtalet vara osäkert trots att det är krypterat inom IP-nätverket och har en låsikon associerad med sig.
-
Säkra samtal stöds endast för anslutningar mellan två telefoner. Vissa funktioner, som konferenssamtal och delade linjer, är inte tillgängliga när säkra samtal är konfigurerade.
I Cisco Unified Communications Manager kan telefoner som konfigurerats som säkra (krypterade och betrodda) tilldelas en skyddad status. När de väl är skyddade kan dessa enheter konfigureras att spela upp en säkerhetston i början av varje samtal.
-
Skyddad enhet:
Så här ändrar du statusen för en säker telefon till skyddad:
- I Cisco Unified Communications Manager Administration väljer du .
- Leta reda på telefonen som du ska konfigurera.
- I fönstret Telefonkonfiguration markerar du kryssrutan Skyddad enhet.
- Klicka på Spara.
-
Spela upp säker indikationston:
Så här aktiverar du att den skyddade telefonen spelar upp en säker eller osäker indikationston:
- I Cisco Unified Communications Manager Administration väljer du .
- Välj servern och sedan tjänsten Cisco CallManager.
- I området Klusteromfattande parametrar (Funktion - Säker ton) ställer du in Spela upp ton för att indikera Secure/Non-Secure Inställning för samtalsstatus till Sant.
- Klicka på Spara.
Säker identifiering av konferenssamtal
Du kan initiera ett säkert konferenssamtal och övervaka deltagarnas säkerhetsnivå. Ett säkert konferenssamtal upprättas med hjälp av denna process:
-
En användare initierar konferensen från en säker telefon.
-
Cisco Unified Communications Manager tilldelar en säker konferensbrygga till samtalet.
-
Allt eftersom deltagare läggs till verifierar Cisco Unified Communications Manager säkerhetsläget för varje telefon och upprätthåller säkerhetsnivån för konferensen.
-
Telefonen visar säkerhetsnivån för konferenssamtalet. En säker konferens visar säkerhetsikonen
.
Säkra samtal stöds mellan två telefoner. För skyddade telefoner är vissa funktioner, som konferenssamtal, delade linjer och Extension Mobility, inte tillgängliga när säkra samtal är konfigurerade.
Följande tabell ger information om ändringar av konferensens säkerhetsnivåer beroende på initiativtagarens telefons säkerhetsnivå, deltagarnas säkerhetsnivåer och tillgängligheten av säkra konferensbryggor.
|
Säkerhetsnivå för initiativtagarens telefon |
Funktion som används |
Deltagarnas säkerhetsnivå |
Resultat av åtgärder |
|---|---|---|---|
|
Osäker |
Konferens |
Säker |
Osäker konferensbrygga Osäker konferens |
|
Säker |
Konferens |
Minst en medlem är osäker. |
Säker konferensbrygga Osäker konferens |
|
Säker |
Konferens |
Säker |
Säker konferensbrygga Säker krypterad nivåkonferens |
|
Osäker |
Möt mig |
Lägsta säkerhetsnivå är krypterad. |
Initiativtagaren får ton för ombeställning. |
|
Säker |
Möt mig |
Lägsta säkerhetsnivå är osäker. |
Säker konferensbrygga Konferensen tar emot alla samtal. |
Säker identifiering av telefonsamtal
Ett säkert samtal upprättas när din telefon, och telefonen i andra änden, är konfigurerad för säkra samtal. Den andra telefonen kan vara i samma Cisco IP-nätverk, eller i ett nätverk utanför IP-nätverket. Säkra samtal kan endast ringas mellan två telefoner. Konferenssamtal bör stödja säkra samtal efter att en säker konferensbrygga har konfigurerats.
Ett säkert samtal upprättas med hjälp av denna process:
-
En användare initierar samtalet från en säker telefon (säkrat säkerhetsläge).
-
Telefonen visar säkerhetsikonen
på telefonskärmen. Den här ikonen indikerar att telefonen är konfigurerad för säkra samtal, men det betyder inte att den andra anslutna telefonen också är skyddad. -
Användaren hör en säkerhetston om samtalet ansluter till en annan skyddad telefon, vilket indikerar att båda ändar av samtalet är krypterade och säkrade. Om samtalet ansluts till en osäker telefon hör användaren inte säkerhetstonen.
Säkra samtal stöds mellan två telefoner. För skyddade telefoner är vissa funktioner, som konferenssamtal, delade linjer och Extension Mobility, inte tillgängliga när säkra samtal är konfigurerade.
Endast skyddade telefoner spelar upp dessa säkra eller osäkra indikationstoner. Oskyddade telefoner spelar aldrig upp toner. Om den övergripande samtalsstatusen ändras under samtalet ändras indikationstonen och den skyddade telefonen spelar upp lämplig ton.
När Spela upp ton för att indikera Secure/Non-Secure Alternativet Samtalsstatus är inställt på Sant:
-
När säkra medier från hela enheten har upprättats och samtalsstatusen är säker spelar telefonen upp indikationstonen för säkerhet (tre långa signaler med pauser).
-
När osäkra end-to-end-medier har upprättats och samtalsstatusen är osäker spelar telefonen upp indikationstonen för osäkerhet (sex korta pip med korta pauser).
Om Spela upp ton för att indikera Secure/Non-Secure Alternativet Samtalsstatus är inställt på Falskt, ingen ton spelas upp.
Tillhandahåll kryptering för pråmar
Cisco Unified Communications Manager kontrollerar telefonens säkerhetsstatus när konferenser upprättas och ändrar säkerhetsindikationen för konferensen eller blockerar samtalets slutförande för att upprätthålla integritet och säkerhet i systemet.
En användare kan inte bryta sig in i ett krypterat samtal om telefonen som används för att bryta sig in inte är konfigurerad för kryptering. När inbrytningen misslyckas i det här fallet spelas en ombeställningston (snabb upptagetton) på telefonen som indikerar att inbrytningen har initierats.
Om initieringstelefonen är konfigurerad för kryptering kan inbrytningsinitiatorn bryta sig in i ett osäkert samtal från den krypterade telefonen. Efter att inbrottet inträffat klassificerar Cisco Unified Communications Manager samtalet som osäkert.
Om initieringstelefonen är konfigurerad för kryptering kan inbrytningsinitieringstelefonen bryta sig in i ett krypterat samtal, och telefonen indikerar att samtalet är krypterat.
Trådlös LAN-säkerhet
Eftersom alla WLAN-enheter som är inom räckhåll kan ta emot all annan WLAN-trafik är det avgörande att säkra röstkommunikationen i WLAN. För att säkerställa att inkräktare inte manipulerar eller avlyssnar rösttrafik stöder Cisco SAFE Security-arkitekturen telefonen. För mer information om säkerhet i nätverk, se http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html.
Ciscos trådlösa IP-telefonilösning tillhandahåller trådlös nätverkssäkerhet som förhindrar obehöriga inloggningar och komprometterad kommunikation genom att använda följande autentiseringsmetoder som telefonen stöder.
-
Öppen autentisering: Vilken trådlös enhet som helst kan begära autentisering i ett öppet system. AP:n som tar emot begäran kan bevilja autentisering till vilken begärande part som helst eller endast till begärande parter som finns på en lista över användare. Kommunikationen mellan den trådlösa enheten och åtkomstpunkten (AP) kan vara okrypterad.
-
Extensible Authentication Protocol - Flexibel autentisering via säker tunneling (EAP-FAST) autentisering: Denna klient-server-säkerhetsarkitektur krypterar EAP-transaktioner inom en TLS-tunnel (Transport Level Security) mellan AP:n och RADIUS-servern, till exempel Identity Services Engine (ISE).
TLS-tunneln använder PAC:er (Protected Access Credentials) för autentisering mellan klienten (telefonen) och RADIUS-servern. Servern skickar ett auktoritets-ID (AID) till klienten (telefonen), som i sin tur väljer lämplig PAC. Klienten (telefonen) returnerar en PAC-Opaque till RADIUS-servern. Servern dekrypterar PAC-filen med primärnyckeln. Båda slutpunkterna innehåller nu PAC-nyckeln och en TLS-tunnel skapas. EAP-FAST stöder automatisk PAC-provisionering, men du måste aktivera det på RADIUS-servern.
I ISE löper PAC som standard ut om en vecka. Om telefonen har en utgången PAC tar autentisering med RADIUS-servern längre tid medan telefonen får en ny PAC. För att undvika förseningar i PAC-provisioneringen, ställ in PAC:s utgångsperiod till 90 dagar eller längre på ISE- eller RADIUS-servern.
-
Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)-autentisering: EAP-TLS kräver ett klientcertifikat för autentisering och nätverksåtkomst. För trådlös EAP-TLS kan klientcertifikatet vara ett MIC-, LSC- eller användarinstallerat certifikat.
-
Skyddat utökningsbart autentiseringsprotokoll (PEAP): Ciscos egenutvecklade lösenordsbaserade ömsesidiga autentiseringsschema mellan klienten (telefonen) och en RADIUS-server. Telefonen kan använda PEAP för autentisering med det trådlösa nätverket. Både PEAP-MSCHAPV2- och PEAP-GTC-autentiseringsmetoderna stöds.
-
Fördelad nyckel (PSK): Telefonen stöder ASCII- och hexadecimala (HEX) format. Du måste använda dessa format när du konfigurerar en WPA2/SAE Fördelad nyckel.
ASCII: En ASCII-teckensträng med en längd på 8 till 63 tecken (0–9, gemener a–z, versaler a–z och specialtecken). Till exempel,
GREG123567@9ZX&W.HEX: En hexagonal teckensträng med 64 hexagonala siffror (0–9, af eller AF).
Följande autentiseringsscheman använder RADIUS-servern för att hantera autentiseringsnycklar:
-
WPA2/WPA3: Använder RADIUS-serverinformation för att generera unika nycklar för autentisering. Eftersom dessa nycklar genereras på den centraliserade RADIUS-servern, WPA2/WPA3 ger mer säkerhet än fördelade WPA-nycklar som lagras på åtkomstpunkten och telefonen.
-
Snabb säker roaming: Använder RADIUS-servern och information från en trådlös domänserver (WDS) för att hantera och autentisera nycklar. WDS skapar en cache med säkerhetsuppgifter för FT-aktiverade klientenheter för snabb och säker omautentisering.
Med WPA2/WPA3, Krypteringsnycklar anges inte på telefonen, utan härleds automatiskt mellan åtkomstpunkten och telefonen. Men EAP-användarnamnet och lösenordet som används för autentisering måste anges på varje telefon.
För att skydda rösttrafik över den trådlösa länken stöder telefonen AES-baserad kryptering för WPA2/WPA3 autentisering. AES är en symmetrisk blockchiffer standardiserad av NIST. AES använder en fast blockstorlek på 128 bitar och stöder nyckelstorlekar på 128 bitar, 192 bitar och 256 bitar. I Wi-Fi-nätverk används AES av krypteringssviter som CCMP eller GCMP, medan autentisering tillhandahålls separat av PSK, SAE eller 802.1X/EAP, beroende på det konfigurerade WLAN-säkerhetsläget. Vilken krypteringssvit och nyckelstorlek som stöds beror på telefonmodell och WLAN-konfiguration.
När telefonen använder AES-kryptering krypteras både SIP-signalpaketen och röstpaketen för Real-Time Transport Protocol (RTP) mellan åtkomstpunkten och telefonen.
Autentiserings- och krypteringsscheman är konfigurerade inom det trådlösa nätverket. VLAN konfigureras i nätverket och på AP:erna och anger olika kombinationer av autentisering och kryptering. Ett SSID associeras med ett VLAN och det specifika autentiserings- och krypteringsschemat. För att trådlösa klientenheter ska autentiseras korrekt måste du konfigurera samma SSID:er med deras autentiserings- och krypteringsscheman på åtkomstpunkterna och på telefonen.
Vissa autentiseringsscheman kräver specifika typer av kryptering.
När du använder WPA2-fördelad nyckel eller SAE måste den fördelade nyckeln vara statiskt inställd på telefonen. Dessa nycklar måste matcha de nycklar som finns på AP:n.
Autentiserings- och krypteringsscheman i följande tabell visar nätverkskonfigurationsalternativen för Cisco Wireless Phone 9821 som motsvarar AP-konfigurationen.
| FSR-typ | Autentisering | Nyckelhantering | Kryptering | Skyddad hanteringsram (PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | Nej |
| 802.11r (FT) | WPA3 |
SAE-kod FT-SAE | AES | Ja |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | Nej |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | Ja |
| icke-FT | Svit B | WPA-EAP-SUITE-B | GCMP | Ja |
| icke-FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | Ja |
Konfigurera en Wi-Fi-profil
Du kan konfigurera en Wi-Fi-profil och tilldela den till Cisco Wireless Phone 9821. Den här profilen innehåller de parametrar som krävs för att telefonen ska kunna upprätta en Wi-Fi-anslutning och därefter registrera sig hos Cisco Unified CM. När du skapar och använder en Wi-Fi-profil behöver varken du eller dina användare konfigurera det trådlösa nätverket för enskilda telefoner.
Vi rekommenderar att du använder en säker profil med TFTP-kryptering aktiverad för att skydda nycklar och lösenord när du använder en Wi-Fi-profil.
Telefonerna stöder ett servercertifikat per installationsmetod (manuell, SCEP eller TFTP).
Tänk på följande innan du konfigurerar WLAN-profilen:
-
Användarnamn och lösenord
-
När ditt nätverk använder EAP-FAST och PEAP för användarautentisering måste du konfigurera både användarnamn och lösenord om det krävs på RADIUS (Remote Authentication Dial-In User Service) och telefonen.
- Inloggningsuppgifterna som du anger i den trådlösa nätverksprofilen måste vara identiska med de inloggningsuppgifter som du konfigurerade på RADIUS-servern.
-
Om du använder domäner inom ditt nätverk måste du ange användarnamnet tillsammans med domännamnet, i formatet:
domain\username.
-
-
Följande åtgärder kan leda till att det befintliga Wi-Fi-lösenordet rensas:
- Ange ett ogiltigt användar-ID eller lösenord
- Installera en ogiltig eller utgången rot-CA när EAP-typen är inställd på PEAP-MSCHAPV2 eller PEAP-GTC
- Inaktivera den EAP-typ som används på RADIUS-servern innan telefonen byter till den nya EAP-typen
- För att ändra EAP-typen, se till att du först aktiverar den nya EAP-typen på RADIUS-servern och sedan byter telefonen till EAP-typen. När alla telefoner har ändrats till den nya EAP-typen kan du inaktivera den tidigare EAP-typen om du vill.
| 1 |
I Cisco Unified Communications Manager Administration väljer du . |
| 2 |
Klicka på Lägg till ny. |
| 3 |
I avsnittet Information om trådlöst nätverksprofil ställer du in parametrarna:
|
| 4 |
I avsnittet Trådlösa inställningar ställer du in parametrarna:
|
| 5 |
I avsnittet Autentiseringsinställningar ställer du in Autentiseringsmetod till en av dessa autentiseringsmetoder: EAP-FAST, EAP-TLS, PEAP-MSCHAPv2, PEAP-GTC, PSK och None. Cisco trådlös telefon 9821 stöder inte WEP. När du har angett det här fältet kan du se extra fält som du behöver ange.
Cisco Wireless Phone 9821 stöder inte fältet Nätverksåtkomstprofil. |
| 6 |
Klicka på Spara. |
Nästa steg
Koppla den trådlösa LAN-profilen till en WLAN-profilgrupp och tillämpa sedan WLAN-profilgruppen på en enhetspool () eller direkt till telefonen ().
Installera ett användarcertifikat från telefonens administrationswebbsida
Du kan installera ett användarcertifikat manuellt på telefonen om Simple Certificate Enrollment Protocol (SCEP) inte är tillgängligt.
Det förinstallerade Manufacturing Installed Certificate (MIC) kan användas som användarcertifikat för EAP-TLS.
När användarcertifikatet har installerats måste du lägga till CA-kedjan som utfärdade användarcertifikatet i RADIUS-serverns lista över betrodda.
Innan du börjar
Innan du kan installera ett användarcertifikat för en telefon måste du ha:
-
Ett användarcertifikat sparat på din dator. Certifikatet måste vara i PKCS #12 formatera.
-
Certifikatets extraheringslösenord. Lösenordets längd får inte överstiga 32 tecken.
| 1 |
Från webbsidan för telefonadministration väljer du Certifikat. |
| 2 |
Leta reda på fältet Användarinstallerat och klicka på Installera. |
| 3 |
Bläddra till certifikatet på din dator. |
| 4 |
I fältet Extrahera lösenord anger du lösenordet för certifikatextraktionen. |
| 5 |
Klicka på Ladda upp. |
| 6 |
Starta om telefonen när uppladdningen är klar. |
Installera en autentiseringsserver-CA från telefonens administrationswebbsida
Du kan manuellt installera en autentiseringsserver-CA på telefonen om Simple Certificate Enrollment Protocol (SCEP) inte är tillgängligt.
Rot-CA-certifikatet som utfärdade RADIUS-servercertifikatet måste vara installerat.
Innan du börjar
Innan du kan installera ett certifikat på en telefon måste du ha en autentiseringsserver-CA sparad på din dator. Certifikatet måste vara kodat i PEM (Base-64) eller DER.
| 1 |
Från webbsidan för telefonadministration väljer du Certifikat. |
| 2 |
Leta reda på fältet Autentiseringsserver-CA och klicka på Installera. |
| 3 |
Bläddra till certifikatet på din dator. |
| 4 |
Klicka på Ladda upp. |
| 5 |
Starta om telefonen när uppladdningen är klar. |
Ta bort ett säkerhetscertifikat manuellt från telefonens administrationswebbsida
Du kan manuellt ta bort ett säkerhetscertifikat från en telefon om Simple Certificate Enrollment Protocol (SCEP) inte är tillgängligt.
| 1 |
Från webbsidan för telefonadministration väljer du Certifikat. |
| 2 |
Leta reda på certifikatet på sidan Certifikat. |
| 3 |
Klicka på Ta bort. |
| 4 |
Starta om telefonen efter att raderingsprocessen är klar. |
Konfigurera SCEP
Simple Certificate Enrollment Protocol (SCEP) är standarden för automatisk provisionering och förnyelse av certifikat. Det undviker manuell installation av certifikat på dina telefoner.
Aktivera de produktspecifika konfigurationsparametrarna för SCEP
Du måste konfigurera följande SCEP-parametrar på Cisco Unified Communications Manager (Unified CM).
-
RA IP-adress eller värdnamn
-
SHA-1- eller SHA-256-fingeravtryck för rot-CA-certifikatet för SCEP-servern
Cisco IOS Registration Authority (RA) fungerar som en proxy till SCEP-servern. SCEP-klienten på telefonen använder parametrarna som laddas ner från Cisco Unified CM. När du har konfigurerat parametrarna skickar telefonen en SCEP
getcs -begäran till RA och rot-CA-certifikatet valideras med hjälp av det definierade fingeravtrycket.
| 1 |
Från Cisco Unified Communications Manager Administration, välj . |
| 2 |
Lokalisera telefonen. |
| 3 |
Bläddra till området Produktspecifik konfigurationslayout. |
| 4 |
Ange RA IP-adressen eller värdnamnet i fältet WLAN SCEP-server och markera sedan kryssrutan för att aktivera SCEP-parametern. |
| 5 |
Ange SHA-1- eller SHA-256-fingeravtrycket för rot-CA-certifikatet i fältet WLAN Root CA Fingerprint (SHA256 eller SHA1) och markera sedan kryssrutan för att aktivera parametern SCEP QED. |
| 6 |
Välj Spara. |
| 7 |
Välj Tillämpa konfiguration. |
Stöd för SCEP-server
Om du använder en SCEP-server (Simple Certificate Enrollment Protocol) kan servern automatiskt underhålla dina användar- och servercertifikat. På SCEP-servern konfigurerar du SCEP-registreringsagenten (RA) för att:
-
Fungera som en PKI-förtroendepunkt
-
Agera som en PKI RA
-
Utför enhetsautentisering med hjälp av en RADIUS-server
Mer information finns i dokumentationen för SCEP-servern.
Konfigurera ett lokalt betydelsefullt certifikat (LSC)
Det finns några metoder för att installera en LSC. Den här exempeluppgiften gäller för att konfigurera en LSC med autentiseringssträngmetoden på Cisco Wireless Phone 9821.
Innan du börjar
Se till att lämpliga säkerhetskonfigurationer för Cisco Unified CM och CAPF (Certificate Authority Proxy Function) är slutförda.
-
CTL- eller ITL-filen har ett CAPF-certifikat.
-
Kontrollera att CAPF-certifikatet är installerat i Cisco Unified Communications Operating System Administration.
-
CAPF körs och är konfigurerad.
Mer information om dessa inställningar finns i dokumentationen för din specifika Cisco Unified CM-version.
| 1 |
Hämta CAPF-autentiseringssträngen som ställdes in när CAPF konfigurerades. |
| 2 |
Gå till appen Inställningar |
| 3 |
Välj . |
| 4 |
Ange autentiseringssträngen. |
| 5 |
Tryck på Mer Telefonen börjar installera, uppdatera eller ta bort LSC, beroende på hur CAPF är konfigurerad. När proceduren är klar visas Installerad eller Inte installerad på telefonen. Installations-, uppdaterings- eller borttagningsprocessen för LSC kan ta lång tid att slutföra. När telefonens installationsprocess har lyckats visas meddelandet |
802.1X-autentisering för trådbundna nätverk
Cisco trådlös telefon 9821 stöder 802.1X-autentisering för trådbundna nätverk. Detta används vanligtvis under automatisk provisionering när telefonen är ansluten till bordsladdaren via en USB-till-Ethernet-adapter som stöds.
Stöd för 802.1X-autentisering i trådbundna nätverk kräver flera komponenter enligt följande:
-
Cisco IP-telefon: Telefonen initierar begäran om åtkomst till nätverket. Cisco IP-telefoner innehåller en 802.1X-supplikant. Denna supplikant låter nätverksadministratörer kontrollera anslutningen av IP-telefoner till LAN-switchportarna. Den nuvarande versionen av telefonens 802.1X-ansökan använder alternativen EAP-FAST och EAP-TLS för nätverksautentisering.
-
Autentiseringsserver: Både autentiseringsservern och switchen måste konfigureras med en delad RADIUS-hemlighet.
-
Växla: Switchen måste ha stöd för 802.1X så att den kan fungera som autentiserare och vidarebefordra EAP-meddelandena mellan telefonen och autentiseringsservern. När utbytet är klart beviljar eller nekar växeln telefonen åtkomst till nätverket.
Cisco IP-telefoner och Cisco Catalyst-switchar använder traditionellt Cisco Discovery Protocol (CDP) för att identifiera varandra och bestämma parametrar som VLAN-allokering och inline-strömförsörjningskrav.
Du måste utföra följande åtgärder för att konfigurera 802.1X.
-
Konfigurera CDP/LLDP röst-VLAN-förbikoppling.
-
Konfigurera autentiseringsservern och switchen innan du aktiverar 802.1X-autentisering för trådbundna nätverk på telefonen.
-
Konfigurera röst-VLAN: Eftersom 802.1X-standarden inte tar hänsyn till VLAN bör du konfigurera den här inställningen baserat på switchstödet.
- Aktiverad: Om du använder en switch som stöder multidomänautentisering kan du konfigurera den för att använda röst-VLAN.
- Inaktiverad: Om switchen inte stöder multidomänautentisering, inaktivera Voice VLAN och överväg att tilldela porten till det inbyggda VLAN:et.
-
Cisco trådlös telefon 9821 har ett annat prefix i PID än det för andra Cisco-telefoner. För att din telefon ska kunna godkänna 802.1X-autentisering, ställ in parametern Radius·Användarnamn så att den inkluderar din Cisco trådlösa telefon 9821.
Till exempel är PID för Cisco Wireless Phone 9821 WP-9821. Du kan ställa in Radius·Användarnamn till
Start with WPellerContains WPi båda följande avsnitt: -
Aktivera 802.1X-autentisering för trådbundna nätverk på din telefon
Följ dessa steg för att aktivera 802.1X-autentisering för trådbundna nätverk på din telefon. Observera att 802.1X-autentisering för Wi-Fi är aktiverat som standard och kräver ingen manuell konfiguration.
| 1 |
Gå till appen Inställningar |
| 2 |
Om du uppmanas att göra det, ange lösenordet för att komma åt menyn Inställningar. Du kan få lösenordet från din administratör. |
| 3 |
Välj . |
| 4 |
Markera Enhetsautentisering och tryck på På. |
Aktivera 802.1X-autentisering för trådbundna nätverk i Cisco Unified Communications Manager Administration
Följ dessa steg för att aktivera 802.1X-autentisering för trådbundna nätverk på Cisco Unified CM. Observera att 802.1X-autentisering för Wi-Fi är aktiverat som standard och kräver ingen manuell konfiguration.
Du kan se transaktionsstatus och säkerhetsinställningar i telefonskärmens meny. För mer information, se Säkerhetsinställningsmenyn på telefonen.
| 1 |
I Cisco Unified Communications Manager Administration väljer du Enhet > Telefon. |
| 2 |
Leta reda på telefonen som du ska konfigurera. |
| 3 |
Navigera till området Produktspecifik konfigurationslayout. |
| 4 |
Välj Aktiverad från 802.1x Autentisering rullgardinsmeny. När alternativet Enhetsautentisering på Cisco Wireless Phone 9821 är konfigurerat till Aktiverat eller Inaktiveratblir det skrivskyddat, vilket förhindrar att användare ändrar 802.1X-autentiseringsinställningar. |
| 5 |
Välj Spara. |
| 6 |
Välj Tillämpa konfiguration. |
Säkerhetsinställningsmenyn på telefonen
För att visa information om säkerhetsinställningarna från telefonmenyn, gå till appen Inställningar
och välj . Tillgängligheten av informationen beror på nätverksinställningarna i din organisation.
|
Parametrar |
Alternativ |
Standard |
Beskrivning |
|---|---|---|---|
|
Enhetsautentisering |
På Av |
Av |
Aktiverar eller inaktiverar 802.1X-autentisering på telefonen. Parameterinställningen kan behållas efter telefonens OOB-registrering (out-of-box). |
|
Transaktionsstatus | Inaktiverad |
Visar statusen för 802.1X-autentisering. Staten kan vara (inte begränsad till):
| |
|
Protokoll | Inga |
Visar EAP-metoden som används för 802.1X-autentisering. Protokollet kan vara EAP-FAST eller EAP-TLS. |
Konfigurera de versioner av TLS som stöds
Du kan konfigurera den lägsta versionen av TLS som krävs för klient respektive server.
Som standard är den lägsta TLS-versionen för både server och klient 1.2. Inställningen påverkar följande funktioner:
- HTTPS-webbanslutning
- Onboarding för lokala telefoner
- HTTPS-tjänster, såsom katalogtjänsterna
- Datagram Transport Layer Security (DTLS)
- Portåtkomstenhet (PAE)
- Extensible Authentication Protocol-Transport Layer Security (EAP-TLS)
För mer information om TLS 1.3-kompatibilitet för Cisco IP-telefoner, se TLS 1.3-kompatibilitetsmatris för Cisco Collaboration Products.
| 1 |
I Cisco Unified Communications Manager Administration, gör någon av följande åtgärder efter behov:
Konfigurationen följer en hierarkisk struktur:
|
| 2 |
Ställ in fältet TLS-klient Min. version : Alternativet TLS 1.3 är tillgängligt på Cisco Unified CM 15SU2 eller senare.
|
| 3 |
Ställ in fältet TLS-serverns minsta version :
|
| 4 |
Klicka på Spara. |
| 5 |
Klicka på Tillämpa konfiguration. |
| 6 |
Starta om telefonerna. |
Stäng av högtalartelefon och headset på Cisco Wireless Phone 9821
Du har möjlighet att permanent stänga av högtalartelefonen och headsetet på en Cisco Wireless Phone 9821 för din användare. Att stänga av dessa ljudutgångar säkerställer att samtal inte hörs av andra i närheten, vilket är viktigt i delade eller öppna kontorsmiljöer.
| 1 |
I Cisco Unified Communications Manager Administration väljer du . |
| 2 |
Leta reda på telefonen som du ska konfigurera. |
| 3 |
Navigera till området Produktspecifik konfigurationslayout. |
| 4 |
Markera en eller flera av följande kryssrutor för att stänga av telefonens funktioner:
Som standard är dessa kryssrutor avmarkerade. |
| 5 |
Välj Spara. |
| 6 |
Välj Tillämpa konfiguration. |
