- 主页
- /
- 文章
本帮助文章适用于已注册到 Cisco Unified Communications Manager (Unified CM) 的 Cisco 无线电话 9821。
您可以启用 Cisco Unified Communications Manager (Unified CM) 在增强的安全环境中运行。通过这些增强功能,您的电话网络将在严格的安全和风险管理控制下运行,以保护您和您的用户。
增强型安全环境包含以下功能:
-
联系搜索认证
-
TCP 作为远程审计日志记录的默认协议
-
改进的凭证策略
-
支持用于数字签名的 SHA-2 系列哈希算法
-
支持最大 4096 位的 RSA 密钥长度
Cisco Unified CM 版本 14.0 或更高版本支持 SIP OAuth 身份验证。
Cisco Unified CM 版本 14.0(1) SU1 或更高版本支持代理简单文件传输协议 (TFTP) 的 OAuth。
有关安全方面的更多信息,请参阅以下指南:
您的手机只能存储有限数量的身份信任列表 (ITL) 文件。在手机上,ITL 文件不能超过 64K,因此请限制 Cisco Unified CM 发送到手机的文件数量。
支持的安全功能
安全功能可抵御各种威胁,包括针对手机身份和数据的威胁。这些功能可在电话和 Cisco Unified Communications Manager 服务器之间建立和维护经过身份验证的通信流,并确保电话仅使用经过数字签名的文件。
Cisco Unified Communications Manager 版本 8.5(1) 及更高版本默认包含安全功能,无需运行 CTL 客户端即可为 Cisco IP 电话提供以下安全功能:
-
签署电话配置文件
-
电话配置文件加密
-
使用 Tomcat 和其他 Web 服务的 HTTPS
安全信令和媒体功能仍然需要您运行 CTL 客户端并使用硬件 eToken。
在 Cisco Unified Communications Manager 系统中实施安全措施,可以防止电话和 Cisco Unified Communications Manager 服务器的身份被盗用,防止数据被篡改,以及防止呼叫信令和媒体流被篡改。
为了缓解这些威胁,思科 IP 电话网络在电话和服务器之间建立并维护安全(加密)的通信流,在文件传输到电话之前对其进行数字签名,并对思科 IP 电话之间的媒体流和呼叫信令进行加密。
执行与证书颁发机构代理功能 (CAPF) 相关的必要任务后,本地重要证书 (LSC) 将安装到手机上。您可以使用 Cisco Unified Communications Manager 管理来配置 LSC,如 Cisco Unified Communications Manager 安全指南中所述。或者,您可以从手机上的 安全 菜单启动 LSC 的安装。此菜单还允许您更新或删除 LSC。
这些手机使用手机安全配置文件,该配置文件定义了设备是安全的还是不安全的。有关将安全配置文件应用到电话的信息,请参阅您所用 Cisco Unified Communications Manager 版本的文档。
如果在 Cisco Unified Communications Manager 管理中配置安全相关设置,则电话配置文件包含敏感信息。为确保配置文件的隐私性,必须对其进行加密配置。有关详细信息,请参阅您所用 Cisco Unified Communications Manager 版本的文档。
下表概述了手机支持的安全功能。更多信息请参阅您所用 Cisco Unified Communications Manager 版本的文档。
|
功能 |
说明 |
|---|---|
|
图像认证 |
签名二进制文件可防止在固件映像加载到手机之前对其进行篡改。 篡改图像会导致手机身份验证失败并拒绝新图像。 |
|
客户现场证书安装 |
每部思科IP电话都需要一个唯一的证书来进行设备认证。电话包含出厂预装证书 (MIC),但为了提高安全性,您可以使用证书颁发机构代理功能 (CAPF) 在 Cisco Unified Communications Manager 管理中指定证书安装。或者,您可以从手机上的 安全 菜单安装本地重要证书 (LSC)。 |
|
设备认证 |
当 Cisco Unified Communications Manager 服务器和电话各自接受对方的证书时,就会发生这种情况。确定电话和 Cisco Unified Communications Manager 之间是否应该建立安全连接;如有必要,则使用 TLS 协议在实体之间创建安全信令路径。Cisco Unified Communications Manager 只有在能够验证电话身份后才会注册电话。 |
|
文件认证 |
验证手机下载的数字签名文件。手机会验证签名,以确保文件创建后没有发生篡改。身份验证失败的文件不会写入手机的闪存。手机会直接拒绝此类文件,不进行进一步处理。 |
|
文件加密 |
加密可以防止敏感信息在文件传输到手机的过程中泄露。此外,手机还会验证签名,以确保文件创建后没有发生文件篡改。身份验证失败的文件不会写入手机的闪存。手机会直接拒绝此类文件,不进行进一步处理。 |
|
信令认证 |
使用 TLS 协议来验证在传输过程中信令数据包是否被篡改。 |
|
制造安装证书 |
每部思科 IP 电话都包含一个唯一的出厂安装证书 (MIC),用于设备身份验证。MIC 为电话提供永久的唯一身份证明,并允许 Cisco Unified Communications Manager 对电话进行身份验证。 |
|
媒体加密 |
使用 SRTP 来确保受支持设备之间的媒体流安全,并且只有预期的设备才能接收和读取数据。包括为设备创建媒体主密钥对、将密钥交付给设备以及在密钥运输过程中确保密钥的交付安全。 |
|
CAPF(证书颁发机构代理功能) |
实现证书生成过程中手机处理能力要求过高的部分,并与手机交互以生成密钥和安装证书。CAPF 可以配置为代表手机向客户指定的证书颁发机构请求证书,也可以配置为在本地生成证书。 EC(椭圆曲线)密钥类型和 RSA 密钥类型均受支持。要使用 EC 密钥,请确保参数“端点高级加密算法支持”(来自 ) 已启用。 有关 CAPF 及相关配置的更多信息,请参阅以下文档: |
|
安全配置文件 |
定义手机是否安全、已认证、已加密或已保护。此表中的其他条目描述了安全功能。 |
|
加密配置文件 |
确保手机配置文件的隐私安全。 |
|
手机可选禁用网络服务器 |
出于安全考虑,您可以阻止访问手机的网页(显示手机的各种运行统计信息)和自助服务门户。 |
|
手机加固 |
您可以通过 Cisco Unified Communications Manager 管理界面控制其他安全选项:
|
|
SRST 的安全 SIP 故障转移 |
在配置了可生存远程站点电话 (SRST) 安全参考,然后在 Cisco Unified Communications Manager 管理中重置相关设备后,TFTP 服务器会将 SRST 证书添加到电话的 cnf.xml 文件中,并将该文件发送到电话。然后,安全手机使用 TLS 连接与启用 SRST 的路由器进行交互。 |
|
信令加密 |
确保设备和 Cisco Unified Communications Manager 服务器之间发送的所有 SIP 信令消息都经过加密。 |
|
信任列表更新警报 |
当手机上的信任列表更新时,Cisco Unified Communications Manager 会收到警报,指示更新成功或失败。更多信息请参见下表。 |
|
AES 256 加密 |
当连接到 Cisco Unified Communications Manager 版本 10.5(2) 及更高版本时,电话支持 TLS 和 SIP 的 AES 256 加密,用于信令和媒体加密。这使得手机能够使用符合 SHA-2(安全哈希算法)标准的基于 AES-256 的密码发起和支持 TLS 1.2 连接,并且符合联邦信息处理标准 (FIPS)。这些密码包括:
更多信息,请参阅 Cisco Unified Communications Manager 文档。 |
|
椭圆曲线数字签名算法(ECDSA)证书 |
作为通用准则 (CC) 认证的一部分,思科统一通信管理器在 11.0 版本中添加了 ECDSA 证书。这会影响所有运行 CUCM 11.5 及更高版本的语音操作系统 (VOS) 产品。 |
|
使用 Cisco UCM 的多服务器 (SAN) Tomcat 证书 | 该电话支持配置了多服务器(SAN)Tomcat证书的Cisco UCM。正确的 TFTP 服务器地址可以在手机注册的 ITL 文件中找到。 有关此功能的更多信息,请参阅以下内容: |
下表包含信任列表更新告警消息及其含义。更多信息,请参阅 Cisco Unified Communications Manager 文档。
| 代码和消息 | 描述 |
|---|---|
|
1 - TL_成功 |
收到新的 CTL and/or 意大利 |
|
2 - CTL_初始_成功 |
收到新的CTL,没有现有的TL |
|
3 - ITL_初始_成功 |
收到新的ITL,没有现有的TL |
|
4 - TL_初始_成功 |
收到新的CTL和ITL,没有现有的TL |
|
5 - TL_失败_旧_CTL |
更新到新 CTL 失败,但保留了之前的 TL。 |
|
6 - TL_失败_无_TL |
更新到新版本失败,且没有旧版本。 |
|
7 - TL_失败 |
通用故障 |
|
8 - TL_失败_旧_ITL |
更新到新 ITL 失败,但保留了之前的 TL。 |
|
9 - TL_失败_旧_TL |
更新到新TL失败,但保留了之前的TL。 |
电话通话安全
当手机启用安全功能后,您可以通过手机屏幕上的图标识别安全通话。如果在通话开始时播放安全提示音,您也可以判断连接的手机是否安全可靠。
在安全通话中,所有通话信令和媒体流均经过加密。安全通话提供高度安全性,保障通话的完整性和隐私性。当通话进行中加密时,您可以在线路上看到安全图标
。
-
如果呼叫通过非 IP 呼叫线路(例如 PSTN)进行路由,即使呼叫在 IP 网络中已加密并带有锁定图标,呼叫也可能不安全。
-
安全通话功能仅支持两部手机之间的连接。配置安全通话时,某些功能(例如电话会议和共享线路)将不可用。
在 Cisco Unified Communications Manager 中,配置为安全(加密且受信任)的电话可以被赋予受保护状态。保护措施到位后,这些设备可以配置为在每次通话开始时播放安全提示音。
-
受保护设备:
要将安全手机的状态更改为受保护状态:
- 在 Cisco Unified Communications Manager 管理中,选择 。
- 找到你要设置的手机。
- 在“手机配置”窗口中,选中 “受保护设备 ”复选框。
- 单击保存。
-
播放安全指示音:
要使受保护的手机能够播放安全或非安全指示音:
- 在 Cisco Unified Communications Manager 管理中,选择 。
- 选择服务器,然后选择 Cisco CallManager 服务。
- 在 集群范围参数(功能 - 安全音) 区域中,将 播放音设置为指示 Secure/Non-Secure 呼叫状态 设置为 True。
- 单击保存。
安全电话会议识别
您可以发起安全的电话会议,并监控参与者的安全级别。通过以下步骤可以建立安全的电话会议:
-
用户通过安全电话发起会议。
-
Cisco Unified Communications Manager 为通话分配一个安全的会议桥。
-
随着参与者的加入,Cisco Unified Communications Manager 会验证每部电话的安全模式,并保持会议的安全级别。
-
手机屏幕上会显示电话会议的安全级别。安全会议会显示安全图标
。
两部手机之间支持安全通话。对于受保护的电话,当配置安全通话时,某些功能(例如电话会议、共享线路和分机移动)将不可用。
下表提供了有关会议安全级别变化的信息,具体取决于发起方电话安全级别、参与者安全级别以及安全会议桥的可用性。
|
发起方电话安全级别 |
使用的功能 |
参与者的安全级别 |
行动结果 |
|---|---|---|---|
|
不安全 |
会议 |
安全 |
非安全会议桥 非安全会议 |
|
安全 |
会议 |
至少有一个成员不安全。 |
安全会议桥 非安全会议 |
|
安全 |
会议 |
安全 |
安全会议桥 安全加密级别会议 |
|
不安全 |
遇见我 |
最低安全级别为加密。 |
发起方收到重新排序音。 |
|
安全 |
遇见我 |
最低安全级别为不安全。 |
安全会议桥 会议接受所有来电。 |
安全来电识别
当您的手机和对方的手机都配置为安全通话时,即可建立安全通话。另一部电话可以位于同一个 Cisco IP 网络中,也可以位于 IP 网络之外的网络中。安全通话只能在两部手机之间进行。在建立安全会议桥接后,电话会议应支持安全通话。
通过以下步骤建立安全通话:
-
用户通过安全电话(安全模式)发起呼叫。
-
手机屏幕上会显示安全图标
。此图标表示该手机已配置为安全通话,但这并不意味着另一部连接的手机也具有安全功能。 -
如果通话连接到另一部安全电话,用户会听到安全提示音,表明通话的两端都已加密并受到保护。如果通话连接到非安全电话,用户将听不到安全提示音。
两部手机之间支持安全通话。对于受保护的电话,当配置安全通话时,某些功能(例如电话会议、共享线路和分机移动)将不可用。
只有受保护的手机才会发出这些安全或非安全指示音。未加密的手机永远不会发出提示音。通话过程中,如果整体通话状态发生变化,指示音也会发生变化,受保护的电话会播放相应的音调。
当 播放提示音时 Secure/Non-Secure 呼叫状态 选项设置为 True:
-
当建立端到端安全媒体且通话状态为安全时,电话会发出安全指示音(三声长哔声,中间有停顿)。
-
当建立端到端非安全媒体且呼叫状态为非安全时,电话会播放非安全指示音(六声短促的哔哔声,中间有短暂的停顿)。
如果 播放提示音 Secure/Non-Secure 呼叫状态 选项设置为 False,不播放提示音。
为驳船提供加密
Cisco Unified Communications Manager 在建立会议时检查电话安全状态,并更改会议的安全指示或阻止通话完成,以维护系统的完整性和安全性。
如果用于强插的手机未配置加密功能,则用户无法强插加密通话。在这种情况下,如果驳船出现故障,电话上会播放重新排序(快速忙音)提示驳船已启动。
如果发起方电话配置为加密,则强插发起方可以从加密电话强插到不安全的通话中。发生故障后,Cisco Unified Communications Manager 将呼叫归类为非安全呼叫。
如果发起方电话配置为加密,则强插发起方可以强插到加密通话中,并且电话会指示通话已加密。
无线局域网安全
由于所有在有效范围内的 WLAN 设备都可以接收所有其他 WLAN 流量,因此在 WLAN 中保护语音通信至关重要。为确保入侵者不会篡改或拦截语音流量,思科 SAFE 安全架构为电话提供支持。有关网络安全的更多信息,请参阅 http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html。
Cisco 无线 IP 电话解决方案提供无线网络安全,通过使用电话支持的以下身份验证方法,防止未经授权的登录和受损的通信。
-
开放式身份验证: 在开放系统中,任何无线设备都可以请求身份验证。收到请求的 AP 可以向任何请求者授予身份验证,也可以只向用户列表中的请求者授予身份验证。无线设备与接入点 (AP) 之间的通信可能未加密。
-
可扩展身份验证协议-通过安全隧道实现灵活身份验证 (EAP-FAST) 身份验证: 这种客户端-服务器安全架构在 AP 和 RADIUS 服务器(例如身份服务引擎 (ISE))之间的传输层安全 (TLS) 隧道内对 EAP 事务进行加密。
TLS 隧道使用受保护的访问凭证 (PAC) 在客户端(手机)和 RADIUS 服务器之间进行身份验证。服务器向客户端(手机)发送授权 ID (AID),客户端(手机)进而选择相应的 PAC。客户端(手机)向 RADIUS 服务器返回 PAC-Opaque。服务器使用主密钥解密 PAC 文件。现在两个端点都包含 PAC 密钥,并创建了 TLS 隧道。EAP-FAST 支持自动 PAC 配置,但必须在 RADIUS 服务器上启用它。
在 ISE 中,PAC 默认在一周后过期。如果手机的 PAC 已过期,则在手机获取新的 PAC 之前,与 RADIUS 服务器进行身份验证需要更长时间。为避免 PAC 配置延迟,请在 ISE 或 RADIUS 服务器上将 PAC 过期时间设置为 90 天或更长。
-
可扩展身份验证协议-传输层安全 (EAP-TLS) 身份验证: EAP-TLS 需要客户端证书进行身份验证和网络访问。对于无线 EAP-TLS,客户端证书可以是 MIC、LSC 或用户安装的证书。
-
受保护的可扩展身份验证协议 (PEAP): Cisco 专有的基于密码的客户端(电话)与 RADIUS 服务器之间的相互认证方案。该手机可以使用 PEAP 协议与无线网络进行身份验证。同时支持 PEAP-MSCHAPV2 和 PEAP-GTC 认证方式。
-
预共享密钥 (PSK): 该手机支持 ASCII 和十六进制 (HEX) 格式。设置时必须使用这些格式 WPA2/SAE 预共享密钥。
ASCII: 长度为 8 到 63 个字符的 ASCII 字符串(0-9、小写字母 az、大写字母 AZ 和特殊字符)。例如,
GREG123567@9ZX&W。十六进制: 长度为 64 个十六进制数字的十六进制字符字符串(0-9、af 或 AF)。
以下认证方案使用 RADIUS 服务器来管理认证密钥:
-
WPA2/WPA3: 使用 RADIUS 服务器信息生成用于身份验证的唯一密钥。因为这些密钥是在集中式 RADIUS 服务器上生成的, WPA2/WPA3 与存储在 AP 和手机上的 WPA 预共享密钥相比,它提供了更高的安全性。
-
快速安全漫游:使用 RADIUS 服务器和无线域服务器 (WDS) 信息来管理和验证密钥。WDS 为支持 FT 的客户端设备创建安全凭证缓存,以便快速安全地重新认证。
和 WPA2/WPA3, 加密密钥无需在手机上输入,而是由接入点和手机之间自动生成。但是,用于身份验证的 EAP 用户名和密码必须在每部手机上输入。
为了帮助保护无线链路上的语音流量,该手机支持基于 AES 的加密。 WPA2/WPA3 验证。AES 是由 NIST 标准化的对称分组密码。AES 使用固定的 128 位块大小,支持 128 位、192 位和 256 位密钥大小。在 Wi-Fi 网络中,AES 被 CCMP 或 GCMP 等密码套件使用,而身份验证则由 PSK、SAE 或其他方式单独提供。 802.1X/EAP, 取决于配置的 WLAN 安全模式。支持的密码套件和密钥长度取决于手机型号和 WLAN 配置。
当电话使用 AES 加密时,AP 和电话之间的信令 SIP 数据包和语音实时传输协议 (RTP) 数据包都会被加密。
无线局域网内设置了身份验证和加密方案。VLAN 在网络和 AP 上进行配置,并指定不同的身份验证和加密组合。SSID 与 VLAN 以及特定的身份验证和加密方案相关联。要使无线客户端设备成功进行身份验证,必须在 AP 和手机上配置相同的 SSID 及其身份验证和加密方案。
某些身份验证方案需要特定类型的加密。
使用 WPA2 预共享密钥或 SAE 时,预共享密钥必须在手机上静态设置。这些密钥必须与接入点上的密钥匹配。
下表中的身份验证和加密方案显示了 Cisco 无线电话 9821 与 AP 配置对应的网络配置选项。
| FSR 型 | 验证 | 密钥管理 | 加密 | 受保护的管理框架(PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | 否 |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | 是 |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | 否 |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | 是 |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | 否 |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | 是 |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | 否 |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | 是 |
| 非FT | B套房 | WPA-EAP-SUITE-B | GCMP | 是 |
| 非FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | 是 |
设置 Wi-Fi 配置文件
您可以配置 Wi-Fi 配置文件并将其分配给 Cisco 无线电话 9821。此配置文件包含手机建立 Wi-Fi 连接并随后向 Cisco Unified CM 注册所需的必要参数。创建和使用 Wi-Fi 配置文件时,您或您的用户无需为每部手机配置无线网络。
我们建议您在使用 Wi-Fi 配置文件时,使用启用了 TFTP 加密的安全配置文件来保护密钥和密码。
电话支持每种安装方法(手动、SCEP 或 TFTP)一个服务器证书。
配置无线局域网配置文件之前,请注意以下事项:
-
用户名和密码
-
当您的网络使用 EAP-FAST 和 PEAP 进行用户身份验证时,您必须在远程身份验证拨入用户服务 (RADIUS) 和电话上配置用户名和密码(如果需要)。
- 您在无线局域网配置文件中输入的凭据必须与您在 RADIUS 服务器上配置的凭据相同。
-
如果您在网络中使用域名,则必须按以下格式输入用户名和域名:
domain\username.
-
-
以下操作可能会导致现有 Wi-Fi 密码被清除:
- 输入无效的用户 ID 或密码
- 当 EAP 类型设置为 PEAP-MSCHAPV2 或 PEAP-GTC 时,安装了无效或过期的根 CA。
- 在将电话切换到新的 EAP 类型之前,请先在 RADIUS 服务器上禁用正在使用的 EAP 类型。
- 要更改 EAP 类型,请确保先在 RADIUS 服务器上启用新的 EAP 类型,然后将电话切换到 EAP 类型。当所有手机都更换为新的 EAP 类型后,您可以根据需要禁用之前的 EAP 类型。
| 1 |
在 Cisco Unified Communications Manager 管理中,选择 。 |
| 2 |
单击新增。 |
| 3 |
在 “无线局域网配置文件信息 ”部分,设置以下参数:
|
| 4 |
在 “无线设置 ”部分,设置参数:
|
| 5 |
在 “身份验证设置 ”部分,将 “身份验证方法 ”设置为以下身份验证方法之一:EAP-FAST、EAP-TLS、PEAP-MSCHAPv2、PEAP-GTC、PSK 和无。 Cisco 无线电话 9821 不支持 WEP。 设置此字段后,您可能会看到需要设置的其他字段。
Cisco 无线电话 9821 不支持 网络访问配置文件 字段。 |
| 6 |
单击保存。 |
下一步
将无线局域网配置文件绑定到 WLAN 配置文件组,然后将 WLAN 配置文件组应用到设备池() 或直接发送到手机 ()。
从手机管理网页安装用户证书
如果简单证书注册协议 (SCEP) 不可用,您可以手动在手机上安装用户证书。
预装的制造安装证书 (MIC) 可用作 EAP-TLS 的用户证书。
用户证书安装完成后,需要将颁发该用户证书的 CA 链添加到 RADIUS 服务器的信任列表中。
准备工作
在为手机安装用户证书之前,您必须具备以下条件:
-
保存在您电脑上的用户证书。证书必须采用 PKCS 格式。 #12 格式。
-
证书的提取密码。密码长度不得超过 32 个字符。
| 1 |
从电话管理网页上,选择 证书。 |
| 2 |
找到 用户安装 字段,然后单击 安装。 |
| 3 |
浏览到您电脑上的证书。 |
| 4 |
在 提取密码 字段中,输入证书提取密码。 |
| 5 |
单击上传。 |
| 6 |
上传完成后重启手机。 |
从电话管理网页安装身份验证服务器 CA
如果简单证书注册协议 (SCEP) 不可用,您可以手动在手机上安装身份验证服务器 CA。
必须安装颁发 RADIUS 服务器证书的根 CA 证书。
准备工作
在手机上安装证书之前,必须先在电脑上保存身份验证服务器 CA。证书必须采用 PEM(Base-64)或 DER 编码。
| 1 |
从电话管理网页上,选择 证书。 |
| 2 |
找到 身份验证服务器 CA 字段,然后单击 安装。 |
| 3 |
浏览到您电脑上的证书。 |
| 4 |
单击上传。 |
| 5 |
上传完成后重启手机。 |
手动从电话管理网页中删除安全证书
如果简单证书注册协议 (SCEP) 不可用,您可以手动从手机中删除安全证书。
| 1 |
从电话管理网页上,选择 证书。 |
| 2 |
在 “证书 ”页面上找到该证书。 |
| 3 |
单击删除。 |
| 4 |
删除过程完成后,请重启手机。 |
设置 SCEP
简单证书注册协议 (SCEP) 是自动配置和续订证书的标准。它避免了在手机上手动安装证书。
激活 SCEP 产品特定配置参数
您必须在 Cisco Unified Communications Manager (Unified CM) 上配置以下 SCEP 参数。
-
RA IP 地址或主机名
-
SCEP 服务器根 CA 证书的 SHA-1 或 SHA-256 指纹
Cisco IOS 注册机构 (RA) 充当 SCEP 服务器的代理。电话上的 SCEP 客户端使用从 Cisco Unified CM 下载的参数。配置参数后,手机向 RA 发送 SCEP
getcs 请求,并使用定义的指纹验证根 CA 证书。
| 1 |
从 Cisco Unified Communications Manager 管理界面,选择 。 |
| 2 |
找到手机。 |
| 3 |
滚动到 产品特定配置布局 区域。 |
| 4 |
在 WLAN SCEP 服务器 字段中输入 RA IP 地址或主机名,然后选中复选框以激活 SCEP 参数。 |
| 5 |
在 WLAN Root CA Fingerprint (SHA256 or SHA1) 字段中输入根 CA 证书的 SHA-1 或 SHA-256 指纹,然后选中复选框以激活 SCEP QED 参数。 |
| 6 |
选择保存。 |
| 7 |
选择 应用配置。 |
SCEP 服务器支持
如果您使用的是简单证书注册协议 (SCEP) 服务器,则该服务器可以自动维护您的用户证书和服务器证书。在 SCEP 服务器上,配置 SCEP 注册代理 (RA) 以:
-
充当 PKI 信任点
-
担任 PKI RA
-
使用 RADIUS 服务器执行设备身份验证
更多信息请参阅 SCEP 服务器文档。
设置本地重要证书 (LSC)
安装LSC的方法有几种。本示例任务适用于在 Cisco 无线电话 9821 上使用身份验证字符串方法设置 LSC。
准备工作
确保已完成相应的 Cisco Unified CM 和证书颁发机构代理功能 (CAPF) 安全配置。
-
CTL 或 ITL 文件具有 CAPF 证书。
-
在 Cisco Unified Communications Operating System Administration 中,验证 CAPF 证书是否已安装。
-
CAPF 已运行并配置完成。
有关这些设置的更多信息,请参阅您所用 Cisco Unified CM 版本的文档。
| 1 |
获取配置 CAPF 时设置的 CAPF 身份验证字符串。 |
| 2 |
在手机上,打开 设置 |
| 3 |
选择 。 |
| 4 |
请输入身份验证字符串。 |
| 5 |
按 更多 手机开始安装、更新或删除 LSC,具体取决于 CAPF 的配置方式。程序完成后,手机上会显示“已安装”或“未安装”。 LSC 的安装、更新或卸载过程可能需要很长时间才能完成。 手机安装过程成功后,将显示 |
有线网络的 802.1X 身份验证
Cisco 无线电话 9821 支持有线网络的 802.1X 认证。这通常在 自动配置期间使用 ,此时手机通过支持的 USB 转以太网适配器连接到桌面充电器。
在有线网络上支持 802.1X 身份验证需要以下几个组件:
-
思科IP电话:手机发起接入网络的请求。Cisco IP 电话包含 802.1X 请求程序。该请求程序允许网络管理员控制 IP 电话与 LAN 交换机端口的连接。当前版本的手机 802.1X 请求程序使用 EAP-FAST 和 EAP-TLS 选项进行网络认证。
-
身份验证服务器:认证服务器和交换机都必须配置 RADIUS 共享密钥。
-
转变:交换机必须支持 802.1X,以便它可以充当身份验证器并在电话和身份验证服务器之间转发 EAP 消息。交换完成后,交换机会授予或拒绝手机对网络的访问权限。
Cisco IP 电话和 Cisco Catalyst 交换机传统上使用 Cisco 发现协议 (CDP) 来相互识别,并确定 VLAN 分配和在线电源要求等参数。
要配置 802.1X,必须执行以下操作。
-
配置 CDP/LLDP 语音VLAN旁路。
-
在电话上为有线网络启用 802.1X 身份验证之前,请先配置身份验证服务器和交换机。
-
配置语音VLAN:由于 802.1X 标准没有考虑 VLAN,因此您应该根据交换机的支持情况来配置此设置。
- Enabled(启用):如果您使用的是支持多域认证的交换机,您可以将其配置为使用语音 VLAN。
- Disabled(禁用):如果交换机不支持多域认证,请禁用语音 VLAN,并考虑将端口分配给本机 VLAN。
-
Cisco 无线电话 9821 的 PID 前缀与其他 Cisco 电话不同。要使您的电话能够通过 802.1X 身份验证,请将 Radius·User-Name 参数设置为包含您的 Cisco 无线电话 9821。
例如,思科无线电话 9821 的 PID 为 WP-9821。您可以在以下两个部分中将 Radius·User-Name 设置为
Start with WP或Contains WP: -
在手机上启用有线网络的 802.1X 身份验证
请按照以下步骤在手机上启用有线网络的 802.1X 身份验证。请注意,Wi-Fi 的 802.1X 身份验证默认启用,无需手动配置。
| 1 |
打开 设置 |
| 2 |
如果出现提示,请输入密码以访问 设置 菜单。您可以从管理员处获取密码。 |
| 3 |
选择 。 |
| 4 |
选中 设备认证 并按 开启。 |
在 Cisco Unified Communications Manager 管理中为有线网络启用 802.1X 身份验证
按照以下步骤在 Cisco Unified CM 上为有线网络启用 802.1X 身份验证。请注意,Wi-Fi 的 802.1X 身份验证默认启用,无需手动配置。
您可以在手机屏幕菜单中查看交易状态和安全设置。有关更多信息,请参阅手机上的 安全设置菜单。
| 1 |
在 Cisco Unified Communications Manager 管理中,选择 设备 > 电话。 |
| 2 |
找到你要设置的手机。 |
| 3 |
导航至 产品特定配置布局 区域。 |
| 4 |
从 802 中选择 [ 已启用 。1x 身份验证 下拉菜单。 当配置为 启用 或 禁用时,Cisco 无线电话 9821 上的设备身份验证选项将变为只读,从而阻止用户修改 802.1X 身份验证设置。 |
| 5 |
选择保存。 |
| 6 |
选择 应用配置。 |
手机上的安全设置菜单
要从手机菜单查看安全设置信息,请打开 “设置
”应用,然后选择 。信息的可用性取决于您所在组织的网络设置。
|
参数 |
选项 |
缺省值 |
描述 |
|---|---|---|---|
|
设备认证 |
开 关 |
关 |
启用或禁用手机上的 802.1X 身份验证。 手机开箱注册后,参数设置可以保留。 |
|
交易状态 | 已禁用 |
显示 802.1X 身份验证的状态。该状态可以是(但不限于):
| |
|
协议 | 无 |
显示用于 802.1X 身份验证的 EAP 方法。协议可以是 EAP-FAST 或 EAP-TLS。 |
设置受支持的 TLS 版本。
您可以分别设置客户端和服务器所需的最低 TLS 版本。
默认情况下,服务器和客户端的最低 TLS 版本均为 1.2。此设置会对以下功能产生影响:
- HTTPS 网络访问连接
- 本地电话的入职培训
- HTTPS 服务,例如目录服务
- 数据报传输层安全协议 (DTLS)
- 港口接入实体(PAE)
- 可扩展身份验证协议-传输层安全协议 (EAP-TLS)
有关 Cisco IP 电话的 TLS 1.3 兼容性的更多信息,请参阅 Cisco 协作产品的 TLS 1.3 兼容性矩阵。
| 1 |
在 Cisco Unified Communications Manager 管理界面中,根据需要执行以下操作之一:
该配置遵循层级结构:
|
| 2 |
设置 TLS 客户端最低版本 字段: Cisco Unified CM 15SU2 或更高版本提供 TLS 1.3 选项。
|
| 3 |
设置 TLS 服务器最低版本 字段:
|
| 4 |
单击保存。 |
| 5 |
点击 应用配置。 |
| 6 |
重启手机。 |
关闭 Cisco 无线电话 9821 的免提通话和耳机功能
您可以选择永久关闭 Cisco 无线电话 9821 的扬声器和耳机功能,供您的用户使用。关闭这些音频输出可以确保附近的人听不到对话,这在共享或开放式办公环境中非常重要。
| 1 |
在 Cisco Unified Communications Manager 管理中,选择 。 |
| 2 |
找到你要设置的手机。 |
| 3 |
导航至 产品特定配置布局 区域。 |
| 4 |
选中以下一个或多个复选框,即可关闭手机的某些功能:
默认情况下,这些复选框均未选中。 |
| 5 |
选择保存。 |
| 6 |
选择 应用配置。 |
