I den här artikeln
dropdown icon
Nätverkskrav
    Nätverksprotokoll
    Distributions- och anslutningsguide för Cisco Wireless Phone 9821
Trådlöst nätverk
dropdown icon
Wi-Fi-nätverkskomponenter
    AP-kanal- och domänrelationer
    AP-interaktioner
    AP-förening
    QoS i ett trådlöst nätverk
    Konfigurera flexibel DSCP
dropdown icon
802.11-standarder för WLAN-kommunikation
    Världsläge (802.11d)
    Radiofrekvensområden
dropdown icon
Säkerhet för kommunikation i WLAN
    Trådlösa säkerhetsfunktioner
    Certifikat
WLAN och roaming
Cisco Unified Communications Manager-interaktion
Interaktion med röstmeddelandesystemet
Nätverk för internettelefoni (VoIP)
list-menuI den här artikeln
list-menuHar du feedback?

Den här hjälpartikeln gäller för Cisco Wireless Phone 9821 som är registrerad hos Cisco Unified Communications Manager (Unified CM).

Nätverkskrav

För att telefonen ska fungera som en slutpunkt i ditt nätverk måste ditt nätverk uppfylla följande krav:

  • VoIP-nätverk

    • VoIP är konfigurerat på dina Cisco-routrar och gateways.

    • Cisco Unified Communications Manager (Unified CM) är installerat i ditt nätverk och konfigurerat för att hantera samtalshantering.

  • IP-nätverk som stöder DHCP eller manuell tilldelning av IP-adress, gateway och subnätmask.

Telefonen visar datum och tid från Cisco Unified CM. Om användaren stänger av Automatiskt datum och tid i Inställningar -applikationen kan tiden bli osynkroniserad med servertiden.

Nätverksprotokoll

Cisco Wireless Phone 9821 stöder flera branschstandardprotokoll och Cisco-nätverksprotokoll som krävs för röstkommunikation. Följande tabell ger en översikt över de nätverksprotokoll som telefonerna stöder.

Tabell 1. Nätverksprotokoll som stöds

Nätverksprotokoll

Syfte

Användningsanteckningar

Dynamiskt värdkonfigurationsprotokoll (DHCP)

DHCP allokerar och tilldelar dynamiskt en IP-adress till nätverksenheter.

Med DHCP kan du ansluta en IP-telefon till nätverket och telefonen fungera utan att behöva tilldela en IP-adress manuellt eller konfigurera ytterligare nätverksparametrar.

DHCP är aktiverat som standard. Om den är inaktiverad måste du manuellt konfigurera IP-adressen, subnätmasken, gatewayen och en TFTP-server lokalt på varje telefon.

Vi rekommenderar att du använder DHCP-anpassat alternativ 150. Med den här metoden konfigurerar du TFTP-serverns IP-adress som alternativvärde. Mer information finns i dokumentationen för din specifika Cisco Unified CM-version.

Om du inte kan använda alternativ 150 kan du prova att använda DHCP-alternativ 66.

Hypertextöverföringsprotokoll (HTTP)

HTTP är standardmetoden för att överföra information och flytta dokument över internet och webben.

Telefonerna använder HTTP för XML-tjänster och för felsökning.

Hypertext Transfer Protocol Secure (HTTPS)

Hypertext Transfer Protocol Secure (HTTPS) är en kombination av Hypertext Transfer Protocol och SSL/TLS protokoll för att tillhandahålla kryptering och säker identifiering av servrar.

Webbapplikationer med stöd för både HTTP- och HTTPS-adresser har två konfigurerade URL:er. Telefoner som stöder HTTPS väljer HTTPS-URL:en.

IEEE 802.1X

IEEE 802.1X-standarden definierar ett klient-server-baserat åtkomstkontroll- och autentiseringsprotokoll som begränsar obehöriga klienter från att ansluta till ett LAN via offentligt tillgängliga portar.

Tills klienten är autentiserad tillåter 802.1X-åtkomstkontroll endast EAPOL-trafik (Extensible Authentication Protocol over LAN) genom den port som klienten är ansluten till. När autentiseringen har lyckats kan normal trafik passera genom porten.

Telefonerna implementerar IEEE 802.1X-standarden genom att stödja följande autentiseringsmetoder:

  • EAP-FAST
  • EAP-TLS
  • PEAP-GTC
  • PEAP-MSCHAPV2

IEEE 802.11n/802.11ac/802.11ax

IEEE 802.11-standarden specificerar hur enheter kommunicerar över ett trådlöst lokalt nätverk (WLAN).

802.11n fungerar i 2,4 GHz- och 5 GHz-banden.

802.11ac fungerar i 5 GHz-bandet.

802.11ax fungerar i 2,4 GHz-, 5 GHz- och 6 GHz-banden.

Internetprotokoll (IP)

IP är ett meddelandeprotokoll som adresserar och skickar paket över nätverket.

För att kommunicera via IP måste nätverksenheter ha en tilldelad IP-adress, ett subnät och en gateway.

IP-adresser, subnät och gateway-identifieringar tilldelas automatiskt om du använder telefonen med Dynamic Host Configuration Protocol (DHCP). Om du inte använder DHCP måste du manuellt tilldela dessa egenskaper till varje telefon lokalt.

Telefonen stöder inte IPv6.

Realtidstransportprotokoll (RTP)

RTP är ett standardprotokoll för transport av realtidsdata, såsom interaktiv röst, över datanätverk.

Telefonerna använder RTP-protokollet för att skicka och ta emot rösttrafik i realtid från andra telefoner och gateways.

Realtidskontrollprotokoll (RTCP)

RTCP fungerar tillsammans med RTP för att tillhandahålla QoS-data (såsom jitter, latens och tur-retur-fördröjning) på RTP-strömmar.

RTCP är aktiverat som standard.

Sessionsbeskrivningsprotokoll (SDP)

SDP är den del av SIP-protokollet som avgör vilka parametrar som är tillgängliga under en anslutning mellan två slutpunkter. Konferenser upprättas genom att endast använda de SDP-funktioner som alla slutpunkter i konferensen stöder.

SDP-funktioner, såsom codec-typer, DTMF-detektering och komfortbrus, konfigureras normalt globalt av Cisco Unified CM eller Media Gateway i drift. Vissa SIP-slutpunkter kan tillåta konfiguration av dessa parametrar på själva slutpunkten.

Sessionsinitieringsprotokoll (SIP)

SIP är IETF-standarden (Internet Engineering Task Force) för multimediakonferenser över IP. SIP är ett ASCII-baserat kontrollprotokoll för applikationslagret (definierat i RFC 3261) som kan användas för att upprätta, underhålla och avsluta samtal mellan två eller flera slutpunkter.

Liksom andra VoIP-protokoll hanterar SIP funktionerna för signalering och sessionshantering inom ett pakettelefonnätverk. Signalering möjliggör transport av samtalsinformation över nätverksgränser. Sessionshantering ger möjlighet att kontrollera attributen för ett end-to-end-samtal.

Transmission Control Protocol (TCP)

TCP är ett anslutningsorienterat transportprotokoll.

Telefonerna använder TCP för att ansluta till Cisco Unified CM och för att få åtkomst till XML-tjänster.

Transportlagersäkerhet (TLS)

TLS är ett standardprotokoll för att säkra och autentisera kommunikation.

Vid säkerhetsimplementering använder telefonerna TLS-protokollet vid säker registrering med Cisco Unified CM.

Trivial File Transfer Protocol (TFTP)

TFTP låter dig överföra filer över nätverket.

På Cisco IP-telefonen kan du med TFTP hämta en konfigurationsfil som är specifik för telefontypen.

TFTP kräver en TFTP-server i ditt nätverk som DHCP-servern kan identifiera automatiskt. Om du vill att en telefon ska använda en annan TFTP-server än den som DHCP-servern anger måste du manuellt tilldela TFTP-serverns IP-adress via menyn Nätverkskonfiguration på telefonen.

Mer information finns i dokumentationen för din specifika Cisco Unified CM-version.

Användardatagramprotokoll (UDP)

UDP är ett anslutningslöst meddelandeprotokoll för leverans av datapaket.

UDP används av telefoner för signalering.

Trådlöst nätverk

Detaljerade instruktioner för driftsättning och konfiguration av Cisco Wireless Phone 9821 finns i driftsättnings- och anslutningsguiden för Cisco Wireless Phone 9821.

Enheter med trådlös kapacitet kan tillhandahålla röstkommunikation inom företagets WLAN. Enheten är beroende av och interagerar med trådlösa åtkomstpunkter (AP) och viktiga Cisco IP Telephony-komponenter, inklusive administration av Cisco Unified Communications Manager (Unified CM), för att tillhandahålla trådlös röstkommunikation.

De trådlösa telefonerna har Wi-Fi-funktioner som kan använda 802.11a, 802.11b, 802.11g, 802.11n, 802.11ac och 802.11ax Wi-Fi.

Följande figur visar en typisk WLAN-topologi som möjliggör trådlös överföring av röst för trådlös IP-telefoni.

9821 WLAN-topologi
Typisk WLAN-topologi

När en telefon slås på söker den efter och associerar med en AP om enhetens trådlösa åtkomst är inställd på På. Om de sparade nätverken inte finns inom räckhåll kan du välja ett sändande nätverk eller lägga till ett nätverk manuellt.

AP:n använder anslutningen till det trådbundna nätverket för att överföra data- och röstpaket till och från switchar och routrar. Röstsignalering överförs till samtalskontrollservern för samtalsbearbetning och dirigering.

AP:er är viktiga komponenter i ett WLAN eftersom de tillhandahåller trådlösa länkar eller hotspots till nätverket. I vissa trådlösa nätverk har varje åtkomstpunkt en trådbunden anslutning till en Ethernet-switch, till exempel en Cisco Catalyst 3750, som är konfigurerad på ett nätverk. Switchen ger åtkomst till gateways och samtalskontrollservern för att stödja trådlös IP-telefoni.

Vissa nätverk innehåller trådbundna komponenter som stöder trådlösa komponenter. De trådbundna komponenterna kan bestå av switchar, routrar och bryggor med specialmoduler för att möjliggöra trådlös funktion.

För mer information om Cisco Unified Wireless Networks, se https://www.cisco.com/c/en/us/products/wireless/index.html.

Wi-Fi-nätverkskomponenter

Telefonen måste interagera med flera nätverkskomponenter i det trådlösa nätverket för att kunna ringa och ta emot samtal.

AP-kanal- och domänrelationer

Åtkomstpunkter (AP) sänder och tar emot RF-signaler över kanaler inom frekvensbandet 2,4 GHz, 5 GHz eller 6 GHz. För att tillhandahålla en stabil trådlös miljö och minska kanalstörningar måste du ange icke-överlappande kanaler för varje AP.

Mer information om AP-kanal- och domänrelationer finns i avsnittet Trådlöst nätverksdesign i driftsättnings- och anslutningsguiden för Cisco Wireless Phone 9821.

AP-interaktioner

Trådlösa telefoner använder samma accesspunkter som trådlösa dataenheter. Rösttrafik över ett WLAN kräver dock andra utrustningskonfigurationer och layouter än ett WLAN som uteslutande används för datatrafik. Dataöverföring kan tolerera en högre nivå av RF-brus, paketförlust och kanalkonflikt än röstöverföring. Paketförlust under röstöverföring kan orsaka hackigt eller avbrutet ljud och göra samtalet ohörbart. Paketfel kan också orsaka blockerad eller fryst video.

Användare av trådlösa telefoner är mobila och rör sig ofta över ett campus eller mellan våningar i en byggnad medan de är uppkopplade i ett samtal. Däremot stannar dataanvändare kvar på ett ställe eller flyttar ibland till en annan plats. Möjligheten att roama samtidigt som ett samtal pågår är en av fördelarna med trådlös röstkommunikation, så RF-täckning måste omfatta trapphus, hissar, tysta hörn utanför konferensrum och gångar.

För att säkerställa god röstkvalitet och optimal RF-signaltäckning måste du utföra en platsundersökning. Platsundersökningen fastställer inställningar som är lämpliga för trådlös röstkommunikation och hjälper till med design och layout av WLAN:t; till exempel AP-placering, effektnivåer och kanaltilldelningar.

Efter att du har driftsatt och använt trådlös röstkommunikation bör du fortsätta att utföra undersökningar av platsen efter installationen. När du lägger till en grupp nya användare, installerar mer utrustning eller samlar stora mängder inventarier, förändrar du den trådlösa miljön. En undersökning efter installationen verifierar att AP-täckningen fortfarande är tillräcklig för optimal röstkommunikation.

Paketförlust inträffar under roaming; säkerhetsläget och förekomsten av snabb roaming avgör dock hur många paket som går förlorade under överföringen.

För mer information om röst-QoS i ett trådlöst nätverk, se driftsättnings- och anslutningsguide för Cisco Wireless Phone 9821.

AP-förening

Vid uppstart söker telefonen efter AP:er med SSID:er och krypteringstyper som den känner igen. Telefonen skapar och underhåller en lista över lämpliga åtkomstpunkter och väljer den bästa åtkomstpunkten baserat på den aktuella konfigurationen.

QoS i ett trådlöst nätverk

Röst- och videotrafik på det trådlösa nätverket är, precis som datatrafik, känslig för fördröjning, jitter och paketförlust. Dessa problem påverkar inte slutanvändaren av data, men kan allvarligt påverka ett röst- eller videosamtal. För att säkerställa att röst- och videotrafik får snabb och tillförlitlig behandling med låg fördröjning och lågt jitter måste du använda Quality of Service (QoS).

Genom att separera enheterna i ett röst-VLAN och markera röstpaket med högre QoS kan du säkerställa att rösttrafik prioriteras framför datatrafik, vilket resulterar i lägre paketfördröjning och färre förlorade paket.

Till skillnad från trådbundna nätverk med dedikerade bandbredder tar trådlösa LAN hänsyn till trafikriktningen när de implementerar QoS. Trafik klassificeras som uppströms eller nedströms i förhållande till AP:n enligt följande figur.

9821 uppströms och nedströms trafik
Cisco trådlös telefon 9821 trafik

QoS av typen Enhanced Distributed Coordination Function (EDCF) har upp till åtta köer för nedströms (mot 802.11b/g klienter) QoS. Du kan allokera köerna baserat på dessa alternativ:

  • QoS- eller DSCP-inställningar (Differentiated Services Code Point) för paketen

  • Åtkomstlistor för nivå 2 eller nivå 3

  • VLAN för specifik trafik

  • Dynamisk registrering av enheter

Även om upp till åtta köer kan konfigureras på AP:n, bör du endast använda tre köer för röst-, video- och signaltrafik för att säkerställa bästa möjliga QoS. Placera röst i röstkön (UP6), video i videokön (UP5), signaleringstrafik (SIP) i videokön (UP4) och placera datatrafik i en best-effort-kö (UP0). Även om 802.11b/g EDCF garanterar inte att rösttrafik är skyddad från datatrafik, du bör få de bästa statistiska resultaten genom att använda denna kömodell.

Köerna är:

  • Bästa ansträngning (BE) - 0, 3

  • Bakgrund (BK) - 1, 2

  • Video (VI) - 4, 5

  • Röst (VO) - 6, 7

Enheten markerar SIP-signalpaketen med ett DSCP-värde på 24 (CS3) och RTP-paket med ett DSCP-värde på 46 (EF).

Samtalskontroll (SIP) skickas som UP4 (VI). Video skickas som UP5 (VI) när Admission Control Mandatory (ACM) är inaktiverat för video (Traffic Specification [TSpec] funktionshindrad). Röst skickas som UP6 (VO) när ACM är inaktiverat för röst (TSpec inaktiverat).

Följande tabell visar en QoS-profil på AP:n som prioriterar röst-, video- och SIP-trafik (samtalstyrning).

Tabell 2. QoS-profil och gränssnittsinställningar

Trafiktyp

DSCP

802.1p

WMM UPP

Portintervall

Röst

EF (46)

5

6

UDP 16384-32767

Interaktiv video

AF41 (34)

4

5

UDP 16384-32767

Samtalskontroll

CS3 (24)

3

4

TCP 5060-5061

För att förbättra tillförlitligheten hos röstöverföringar i en icke-deterministisk miljö stöder enheten industristandarden IEEE 802.11e och är Wi-Fi Multimedia (WMM)-kompatibel. WMM möjliggör differentierade tjänster för röst, video, datahantering och annan trafik. För att dessa differentierade tjänster ska kunna tillhandahålla tillräcklig QoS för röstpaket kan endast en viss mängd röstbandbredd betjänas eller släppas in på en kanal åt gången. Om nätverket kan hantera N röstsamtal med reserverad bandbredd, när mängden rösttrafik ökas utöver denna gräns (till N+1 samtal), kvaliteten på alla samtal blir lidande.

Konfigurera flexibel DSCP

  1. I Cisco Unified Communications Manager Administration, gå till System > Tjänstparametrar.
  2. I Klusteromfattande parametrar (System - Plats och Region), sätt Använd videobandbreddpool för immersiva videosamtal till Falskt.
  3. I Klusteromfattande parametrar (samtalsadmissionskontroll)ställer du in QoS-märkningspolicy för videosamtal till Befordra till immersiv.
  4. Spara dina ändringar.

802.11-standarder för WLAN-kommunikation

Trådlösa LAN måste följa Institute of Electrical and Electronics Engineers (IEEE) 802.11-standarder som definierar de protokoll som styr all Ethernet-baserad trådlös trafik. De trådlösa telefonerna stöder följande standarder:

  • 802.11a: Använder 5 GHz-bandet som ger fler kanaler och förbättrade datahastigheter genom att använda OFDM-teknik. Dynamiskt frekvensval (DFS) och sändningseffektkontroll (TPC) stöder denna standard.

  • 802.11b: Anger radiofrekvensen (RF) på 2,4 GHz för både överföring och mottagning av data vid lägre datahastigheter (1, 2, 5,5, 11 Mbps).

  • 802.11d: Gör det möjligt för åtkomstpunkter att annonsera sina för närvarande stödda radiokanaler och sändningseffektnivåer. Den 802.11d-aktiverade klienten använder sedan den informationen för att bestämma vilka kanaler och strömförsörjningssystem som ska användas. Telefonen kräver världsläge (802.11d) för att avgöra vilka kanaler som är lagligt tillåtna i ett givet land. För kanaler som stöds, se tabellen nedan. Se till att 802.11d är korrekt konfigurerat på Cisco IOS Access Points eller Cisco Unified Wireless LAN Controller.

  • 802.11e: Definierar en uppsättning QoS-förbättringar (Quality of Service) för trådlösa LAN-applikationer.

  • 802.11g: Använder samma olicensierade 2,4 GHz-band som 802.11b, men utökar datahastigheterna för att ge bättre prestanda genom att använda Orthogonal Frequency Division Multiplexing (OFDM)-teknik. OFDM är en kodningsteknik för fysiska lager för överföring av signaler med hjälp av RF.

  • 802.11h: Stöder 5 GHz-spektrum och hantering av sändningseffekt. Tillhandahåller DFS och TPC till 802.11a Media Access Control (MAC).

  • 802.11i: Anger säkerhetsmekanismer för trådlösa nätverk.

  • 802.11n: Använder radiofrekvensen 2,4 GHz eller 5 GHz för både överföring och mottagning av data med hastigheter upp till 150 Mbps och förbättrar dataöverföringen genom användning av MIMO-teknik (multiple input, multiple output), kanalbindning och nyttolastoptimering.

  • 802.11r: Anger krav för snabb säker roaming.

  • 802.11ac: Använder radiofrekvensen 5 GHz för både överföring och mottagning av data med hastigheter upp till 433 Mbps.

  • 802.11ax: Kompatibel med Wi-Fi 6- och 6E-standarden, stöder HE0 till HE11 med datahastigheter upp till 600 Mbps.

Tabell 3. Kanaler som stöds

Bandområde

Tillgängliga kanaler

Kanaluppsättning

Kanalbredd

2.412 - 2.472 GHz

13

1 - 13

20 MHz

5.180 - 5.240 GHz

4

36, 40, 44, 48

20, 40, 80 MHz

5.260 - 5.320 GHz

4

52, 56, 60, 64

20, 40, 80 MHz

5. 500 - 5.700 GHz

11

100 - 140

20, 40, 80 MHz

5.745 - 5.825 GHz

5

149, 153, 157, 161, 165

20, 40, 80 MHz

5.955 - 6.415 GHz241, 5, 9, 13, ..., 93

20, 40, 80 MHz

6.435 - 6.515 GHz597, 101, 105, 109, 113

20, 40, 80 MHz

6.535 - 6.875 GHz18117, 121, ..., 185

20, 40, 80 MHz

6.895 - 7.115 GHz 12189, 193, ..., 233

20, 40, 80 MHz

Kanalerna 120, 124 och 128 stöds inte i Nord- och Sydamerika, Europa eller Japan, men kan finnas i andra regioner runt om i världen.

För information om datahastigheter som stöds, sändningseffekt och mottagningskänslighet för trådlösa nätverk, se driftsättnings- och anslutningsguiden för Cisco Wireless Phone 9821.

Världsläge (802.11d)

Trådlösa telefoner använder 802.11d för att bestämma vilka kanaler och sändningseffektnivåer som ska användas. Telefonen ärver sin klientkonfiguration från den tillhörande åtkomstpunkten. Aktivera världsläge (802.11d) på åtkomstpunkten för att använda telefonen i världsläge.

Aktivering av världsläget (802.11d) kanske inte är nödvändigt om frekvensen är 2,4 GHz och den aktuella åtkomstpunkten sänder på en kanal från 1 till 11.

Eftersom alla länder stöder dessa frekvenser kan du försöka skanna dessa kanaler oavsett stöd för World mode (802.11d).

Mer information om hur du aktiverar världsläge och stöd för 2,4 GHz finns i driftsättnings- och anslutningsguiden för Cisco Wireless Phone 9821.

Aktivera världsläge (802.11d) för motsvarande land där åtkomstpunkten finns. Världsläget aktiveras automatiskt för Cisco Unified Wireless LAN Controller.

Radiofrekvensområden

WLAN-kommunikation använder följande radiofrekvensområden (RF):

  • 2,4 GHz – Många enheter som använder 2,4 GHz kan potentiellt störa 802.11b/g förbindelse. Störningar kan skapa ett överbelastningsscenario (DoS), vilket kan förhindra lyckade 802.11-överföringar.
  • 5 GHz – Detta frekvensområde är indelat i flera sektioner som kallas UNII-band (Unlicensed National Information Infrastructure), som vart och ett har fyra kanaler. Kanalerna är fördelade med 20 MHz för att ge icke-överlappande kanaler och fler kanaler än 2,4 GHz erbjuder.
  • 6 GHz – Fler tillgängliga kanaler i 6G-banden för att leverera betydligt lägre latens och högre nätverkskapacitet i täta miljöer med hög trafik. Bandbredden kan vara 20 M, 40 M och 80 M. 80 M rekommenderas starkt.

Säkerhet för kommunikation i WLAN

Eftersom alla WLAN-enheter som är inom räckhåll kan ta emot all annan WLAN-trafik är säkerheten för röstkommunikation avgörande i WLAN. För att säkerställa att inkräktare inte manipulerar eller avlyssnar rösttrafik stöder Cisco SAFE Security Architecture trådlösa telefoner och Cisco Aironet AP:er. För mer information om säkerhet i nätverk, se https://www.cisco.com/c/en/us/solutions/enterprise/design-zone-security/index.html.

Trådlösa säkerhetsfunktioner

Ciscos trådlösa IP-telefonilösning tillhandahåller trådlös nätverkssäkerhet som förhindrar obehöriga inloggningar och komprometterad kommunikation genom användning av följande autentiserings- och krypteringsmetoder som stöds av trådlösa telefoner.

  • WLAN-autentisering

    • WPA2 och WPA3 Enterprise (802.1x -autentisering)

    • WPA2-PSK (fördelad nyckel)

    • WPA3-SAE (Samtidig autentisering av lika värden)

    • EAP-FAST (Extensible Authentication Protocol - Flexibel autentisering via säker tunnling)

    • EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

    • PEAP (Protected Extensible Authentication Protocol - Generic Token Card/Microsoft Challenge Handshake Authentication Protocol version 2)

    • Öppen (Ingen)

  • WLAN-kryptering

    • AES (minst 128-bitars avancerad krypteringsstandard)

    • AES-GCM (AES med Galois/Counter Läge)

    • TKIP / MIC (Temporal Key Integrity Protocol) / Kontroll av meddelandeintegritet)

    • PMF (skyddade hanteringsramar)

  • WPA3-Företag

    • Nyckelhärledning och bekräftelse

      Minst 256-bitars hashed Message Authentication Mode (HMAC) med säker hashalgoritm (HMAC-SHA256)

    • Robust ledningsram

      Minst 128-bitars Broadcast/Multicast Integrity Protocol-chifferbaserad meddelandeautentiseringskod (BIP-CMAC-128)

    • Suite-B (Kryptering med GCMP, digital signatur med ECDSA, nyckelutbyte med ECDH och hashing med SHA2)

    • Suite-B-192 (längre bitar av säkerhetsstyrka)

CCMP256-krypteringschiffer stöds inte.

Cisco trådlös telefon 9821 stöder även följande ytterligare säkerhetsfunktioner.

  • Bildautentisering
  • Enhetsautentisering
  • Filautentisering
  • Signaleringsautentisering
  • Mediekryptering (SRTP)
  • Signaleringskryptering (TLS)
  • Certifikatutfärdarens proxyfunktion (CAPF)
  • Säkra profiler
  • Krypterade konfigurationsfiler

Extensible Authentication Protocol – Flexibel autentisering via säker tunnling (EAP-FAST)

Extensible Authentication Protocol – Flexibel autentisering via säker tunnelering (EAP-FAST) krypterar EAP-transaktioner inom en TLS-tunnel (Transport Layer Security) som är upprättad mellan åtkomstpunkten och RADIUS-servern (Remote Authentication Dial-in User Service), till exempel Cisco Identity Services Engine (ISE).

TLS-tunneln använder PAC:er (Protected Access Credentials) för autentisering mellan Cisco Wireless Phone 9821 och RADIUS-servern. Servern skickar ett auktoritets-ID (AID) till telefonen, som väljer lämplig PAC. Telefonen returnerar en PAC-Opaque till RADIUS-servern, som dekrypterar PAC:n med dess primärnyckel. Båda slutpunkterna delar sedan PAC-nyckeln och TLS-tunneln upprättas. EAP-FAST stöder automatisk PAC-provisionering, vilket måste vara aktiverat på RADIUS-servern.

För att aktivera EAP-FAST måste du installera ett certifikat på RADIUS-servern.

Cisco Wireless Phone 9821 stöder för närvarande endast automatisk provisionering av PAC; därför måste du aktivera Tillåt anonym PAC-provisionering inom bandet på RADIUS-servern. När det här alternativet är aktiverat måste både EAP-GTC och EAP-MSCHAPv2 vara aktiva.

EAP-FAST kräver att ett användarkonto skapas på autentiseringsservern.

Om anonym PAC-provisionering inte är tillåten i den trådlösa produktionsmiljön för nätverket kan en mellanliggande RADIUS-server konfigureras för initial PAC-provisionering av Cisco Wireless Phone 9821. Den här mellanlagringsservern bör konfigureras som en sekundär EAP-FAST-server och replikera komponenter från den primära EAP-FAST-servern i produktion, inklusive användar- och gruppdatabasen, EAP-FAST-primärnyckeln och policyinformation.

Se till att den primära EAP-FAST RADIUS-servern i produktion är konfigurerad för att skicka EAP-FAST-primärnycklar och -policyer till den sekundära mellanlagringsservern. Den här konfigurationen tillåter Cisco Wireless Phone 9821 att använda den provisionerade PAC:n i produktionsmiljön där Tillåt anonym PAC-provisionering inom bandet är inaktiverat.

När PAC:en förnyas används autentiserad PAC-provisionering inom bandet; se därför till att Tillåt anonym PAC-provisionering inom bandet är aktiverat.

Se också till att Cisco Wireless Phone 9821 ansluter till nätverket under respitperioden för att använda sin befintliga PAC – skapad med antingen den aktiva eller indragna primärnyckeln – för att hämta en ny PAC.

Det rekommenderas att endast peka det trådlösa nätverksnätverket för staging mot RADIUS-servern för staging och att inaktivera radioapparaterna för staging-åtkomstpunkter när de inte används.

Extensible Authentication Protocol - Transport Layer Security (EAP-TLS)

Extensible Authentication Protocol - Transport Layer Security (EAP-TLS) använder TLS-protokollet med Public Key Infrastructure (PKI) för att säkra kommunikationen med autentiseringsservern. TLS möjliggör användning av certifikat för både användar- och serverautentisering, samt för generering av dynamiska sessionsnycklar. Ett certifikat måste installeras på klienten.

EAP-TLS ger stark säkerhet men kräver hantering av klientcertifikat. Det kan också kräva ett användarkonto på autentiseringsservern som matchar det gemensamma namnet på certifikatet som importerats till Cisco Wireless Phone 9821.

Det rekommenderas att EAP-TLS är den enda EAP-typen som är aktiverad på RADIUS-servern för att säkerställa optimal säkerhet.

Skyddat utökningsbart autentiseringsprotokoll (PEAP)

PEAP (Protected Extensible Authentication Protocol) använder serversidescertifikat med publika nyckelringar för att autentisera klienter genom att upprätta en krypterad SSL/TLS tunneln mellan klienten och autentiseringsservern. Denna tunnel skyddar det efterföljande utbytet av autentiseringsinformation och säkerställer att användaruppgifterna förblir konfidentiella och säkra från avlyssning.

PEAP stöder interna autentiseringsprotokoll som PEAP-GTC och PEAP-MSCHAPv2. Det kräver att ett användarkonto skapas på autentiseringsservern för att underlätta autentisering.

Certifikat

Telefonerna stöder följande certifikat.

  • X.509 digitalt certifikat för EAP-TLS eller för att aktivera PEAP + Servervalidering för WLAN-autentisering

  • Simple Certificate Enrollment Protocol (SCEP) för certifikatregistrering och automatisk förnyelse

  • 1024, 2048, 4096 bitars nycklar

  • SHA-256 signaturtyper

  • DER- och Base-64 (PEM)-kodningstyper

  • Användarinstallerat certifikat i PKCS #12 format (.p12 eller .pfx-tillägg), vilket också innehåller den privata nyckeln

  • Servercertifikat (rot-CA) med filändelsen .crt eller .cer

Du installerar certifikat på telefonerna på ett av följande sätt:

Om dina användare konfigurerar sina telefoner själva och deras telefoner behöver certifikat måste du ange certifikattypen när du ger dem de andra konfigurationsinställningarna. Om du inte använder SCEP för certifikatinstallation måste du installera certifikaten själv.

WLAN och roaming

Cisco Wireless Phone 9821 stöder tre frekvensband – 6 GHz, 5 GHz och 2,4 GHz – vilket gör att den kan ansluta över dessa band och ge stöd för roaming mellan band. Cisco Wireless Phone 9821 stöder snabb roaming 802.11k, 802.11v, 802.11r och äldre roaming.

Mer information finns i driftsättnings- och anslutningsguiden för Cisco Wireless Phone 9821.

Cisco Unified Communications Manager-interaktion

Cisco Unified Communications Manager (Unified CM) är ett öppet, branschstandardiserat samtalshanteringssystem. Cisco Unified CM-programvaran konfigurerar och avbryter samtal mellan telefoner och integrerar traditionell PBX-funktionalitet med företagets IP-nätverk. Den hanterar komponenterna i telefonisystemet, såsom telefoner, åtkomstgateways och de resurser som krävs för funktioner som samtalskonferenser och ruttplanering. Cisco Unified CM erbjuder även:

  • Firmware för telefoner

  • Certificate Trust List (CTL) och Identity Trust List (ITL)-filer med hjälp av TFTP-tjänsten

  • Telefonregistrering

  • Samtalslagring, så att en mediesession fortsätter om signalen förloras mellan den primära kommunikationshanteraren och en telefon

Information om hur du konfigurerar Cisco Unified CM för att fungera med Cisco-telefoner finns i dokumentationen för din specifika Cisco Unified CM-version.

Om telefonmodellen som du vill konfigurera inte visas i listrutan Telefontyp i Cisco Unified Communications Manager Administration installerar du det senaste enhetspaketet för din version av Cisco Unified CM från Cisco Unified Communications Manager Device Package Compatibility Matrix.

Interaktion med röstmeddelandesystemet

Med Cisco Unified Communications Manager (Unified CM) kan du integrera med olika röstmeddelandesystem, inklusive röstmeddelandesystemet Cisco Unity Connection. Eftersom du kan integrera med olika system måste du ge användarna information om hur de använder just ditt system.

För att aktivera möjligheten för en användare att koppla till röstbrevlådan, ställ in ett uppringningsmönster *xxxxx och konfigurera det som Vidarekoppla alla till röstbrevlåda. För mer information, se Funktionskonfigurationsguide för Cisco Unified Communications Manager, version 15 och SU:er eller senare.

Ge följande information till varje användare:

  • Hur man får åtkomst till kontot i röstmeddelandesystemet.

  • Ursprungligt lösenord för åtkomst till röstmeddelandesystemet.

    Konfigurera ett standardlösenord för röstmeddelandesystemet för alla användare.

  • Hur telefonen indikerar att röstmeddelanden väntar.

    Använd Cisco Unified CM för att konfigurera en metod för meddelandevänteindikator (MWI).

Var den här artikeln användbar?
Var den här artikeln användbar?