在此文章中
支持的安全功能
dropdown icon
电话通话安全
    安全电话会议识别
    安全来电识别
    为驳船提供加密
dropdown icon
无线局域网安全
    设置 Wi-Fi 配置文件
    从手机管理网页安装用户证书
    从电话管理网页安装身份验证服务器 CA
    手动从电话管理网页中删除安全证书
    设置 SCEP
设置本地重要证书 (LSC)
dropdown icon
有线网络的 802.1X 身份验证
    在手机上启用有线网络的 802.1X 身份验证
    在 Cisco Unified Communications Manager 管理中为有线网络启用 802.1X 身份验证
    手机上的安全设置菜单
设置受支持的 TLS 版本。
关闭 Cisco 无线电话 9821 的免提通话和耳机功能
Cisco 无线电话 9821 安全性(统一配置管理)
list-menu在此文章中
list-menu反馈?

本帮助文章适用于已注册到 Cisco Unified Communications Manager (Unified CM) 的 Cisco 无线电话 9821。

您可以启用 Cisco Unified Communications Manager (Unified CM) 在增强的安全环境中运行。通过这些增强功能,您的电话网络将在严格的安全和风险管理控制下运行,以保护您和您的用户。

增强型安全环境包含以下功能:

  • 联系搜索认证

  • TCP 作为远程审计日志记录的默认协议

  • 改进的凭证策略

  • 支持用于数字签名的 SHA-2 系列哈希算法

  • 支持最大 4096 位的 RSA 密钥长度

Cisco Unified CM 版本 14.0 或更高版本支持 SIP OAuth 身份验证。

Cisco Unified CM 版本 14.0(1) SU1 或更高版本支持代理简单文件传输协议 (TFTP) 的 OAuth。

有关安全方面的更多信息,请参阅以下指南:

您的手机只能存储有限数量的身份信任列表 (ITL) 文件。在手机上,ITL 文件不能超过 64K,因此请限制 Cisco Unified CM 发送到手机的文件数量。

支持的安全功能

安全功能可抵御各种威胁,包括针对手机身份和数据的威胁。这些功能可在电话和 Cisco Unified Communications Manager 服务器之间建立和维护经过身份验证的通信流,并确保电话仅使用经过数字签名的文件。

Cisco Unified Communications Manager 版本 8.5(1) 及更高版本默认包含安全功能,无需运行 CTL 客户端即可为 Cisco IP 电话提供以下安全功能:

  • 签署电话配置文件

  • 电话配置文件加密

  • 使用 Tomcat 和其他 Web 服务的 HTTPS

安全信令和媒体功能仍然需要您运行 CTL 客户端并使用硬件 eToken。

在 Cisco Unified Communications Manager 系统中实施安全措施,可以防止电话和 Cisco Unified Communications Manager 服务器的身份被盗用,防止数据被篡改,以及防止呼叫信令和媒体流被篡改。

为了缓解这些威胁,思科 IP 电话网络在电话和服务器之间建立并维护安全(加密)的通信流,在文件传输到电话之前对其进行数字签名,并对思科 IP 电话之间的媒体流和呼叫信令进行加密。

执行与证书颁发机构代理功能 (CAPF) 相关的必要任务后,本地重要证书 (LSC) 将安装到手机上。您可以使用 Cisco Unified Communications Manager 管理来配置 LSC,如 Cisco Unified Communications Manager 安全指南中所述。或者,您可以从手机上的 安全 菜单启动 LSC 的安装。此菜单还允许您更新或删除 LSC。

这些手机使用手机安全配置文件,该配置文件定义了设备是安全的还是不安全的。有关将安全配置文件应用到电话的信息,请参阅您所用 Cisco Unified Communications Manager 版本的文档。

如果在 Cisco Unified Communications Manager 管理中配置安全相关设置,则电话配置文件包含敏感信息。为确保配置文件的隐私性,必须对其进行加密配置。有关详细信息,请参阅您所用 Cisco Unified Communications Manager 版本的文档。

下表概述了手机支持的安全功能。更多信息请参阅您所用 Cisco Unified Communications Manager 版本的文档。

表1。 安全功能概述

功能

说明

图像认证

签名二进制文件可防止在固件映像加载到手机之前对其进行篡改。

篡改图像会导致手机身份验证失败并拒绝新图像。

客户现场证书安装

每部思科IP电话都需要一个唯一的证书来进行设备认证。电话包含出厂预装证书 (MIC),但为了提高安全性,您可以使用证书颁发机构代理功能 (CAPF) 在 Cisco Unified Communications Manager 管理中指定证书安装。或者,您可以从手机上的 安全 菜单安装本地重要证书 (LSC)。

设备认证

当 Cisco Unified Communications Manager 服务器和电话各自接受对方的证书时,就会发生这种情况。确定电话和 Cisco Unified Communications Manager 之间是否应该建立安全连接;如有必要,则使用 TLS 协议在实体之间创建安全信令路径。Cisco Unified Communications Manager 只有在能够验证电话身份后才会注册电话。

文件认证

验证手机下载的数字签名文件。手机会验证签名,以确保文件创建后没有发生篡改。身份验证失败的文件不会写入手机的闪存。手机会直接拒绝此类文件,不进行进一步处理。

文件加密

加密可以防止敏感信息在文件传输到手机的过程中泄露。此外,手机还会验证签名,以确保文件创建后没有发生文件篡改。身份验证失败的文件不会写入手机的闪存。手机会直接拒绝此类文件,不进行进一步处理。

信令认证

使用 TLS 协议来验证在传输过程中信令数据包是否被篡改。

制造安装证书

每部思科 IP 电话都包含一个唯一的出厂安装证书 (MIC),用于设备身份验证。MIC 为电话提供永久的唯一身份证明,并允许 Cisco Unified Communications Manager 对电话进行身份验证。

媒体加密

使用 SRTP 来确保受支持设备之间的媒体流安全,并且只有预期的设备才能接收和读取数据。包括为设备创建媒体主密钥对、将密钥交付给设备以及在密钥运输过程中确保密钥的交付安全。

CAPF(证书颁发机构代理功能)

实现证书生成过程中手机处理能力要求过高的部分,并与手机交互以生成密钥和安装证书。CAPF 可以配置为代表手机向客户指定的证书颁发机构请求证书,也可以配置为在本地生成证书。

EC(椭圆曲线)密钥类型和 RSA 密钥类型均受支持。要使用 EC 密钥,请确保参数“端点高级加密算法支持”(来自 系统 > 企业参数) 已启用。

有关 CAPF 及相关配置的更多信息,请参阅以下文档:

安全配置文件

定义手机是否安全、已认证、已加密或已保护。此表中的其他条目描述了安全功能。

加密配置文件

确保手机配置文件的隐私安全。

手机可选禁用网络服务器

出于安全考虑,您可以阻止访问手机的网页(显示手机的各种运行统计信息)和自助服务门户。

手机加固

您可以通过 Cisco Unified Communications Manager 管理界面控制其他安全选项:

  • 禁用无偿ARP(GARP)
  • 禁用对“设置”菜单的访问或提供受限访问权限
  • 禁用对电话管理网页的访问
  • 禁用蓝牙配件端口
  • 限制 TLS 密码

SRST 的安全 SIP 故障转移

在配置了可生存远程站点电话 (SRST) 安全参考,然后在 Cisco Unified Communications Manager 管理中重置相关设备后,TFTP 服务器会将 SRST 证书添加到电话的 cnf.xml 文件中,并将该文件发送到电话。然后,安全手机使用 TLS 连接与启用 SRST 的路由器进行交互。

信令加密

确保设备和 Cisco Unified Communications Manager 服务器之间发送的所有 SIP 信令消息都经过加密。

信任列表更新警报

当手机上的信任列表更新时,Cisco Unified Communications Manager 会收到警报,指示更新成功或失败。更多信息请参见下表。

AES 256 加密

当连接到 Cisco Unified Communications Manager 版本 10.5(2) 及更高版本时,电话支持 TLS 和 SIP 的 AES 256 加密,用于信令和媒体加密。这使得手机能够使用符合 SHA-2(安全哈希算法)标准的基于 AES-256 的密码发起和支持 TLS 1.2 连接,并且符合联邦信息处理标准 (FIPS)。这些密码包括:

  • 对于 TLS 连接:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • 对于 sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

更多信息,请参阅 Cisco Unified Communications Manager 文档。

椭圆曲线数字签名算法(ECDSA)证书

作为通用准则 (CC) 认证的一部分,思科统一通信管理器在 11.0 版本中添加了 ECDSA 证书。这会影响所有运行 CUCM 11.5 及更高版本的语音操作系统 (VOS) 产品。

使用 Cisco UCM 的多服务器 (SAN) Tomcat 证书

该电话支持配置了多服务器(SAN)Tomcat证书的Cisco UCM。正确的 TFTP 服务器地址可以在手机注册的 ITL 文件中找到。

有关此功能的更多信息,请参阅以下内容:

下表包含信任列表更新告警消息及其含义。更多信息,请参阅 Cisco Unified Communications Manager 文档。

表 2. 信任列表更新警报消息
代码和消息 描述

1 - TL_成功

收到新的 CTL and/or 意大利

2 - CTL_初始_成功

收到新的CTL,没有现有的TL

3 - ITL_初始_成功

收到新的ITL,没有现有的TL

4 - TL_初始_成功

收到新的CTL和ITL,没有现有的TL

5 - TL_失败_旧_CTL

更新到新 CTL 失败,但保留了之前的 TL。

6 - TL_失败_无_TL

更新到新版本失败,且没有旧版本。

7 - TL_失败

通用故障

8 - TL_失败_旧_ITL

更新到新 ITL 失败,但保留了之前的 TL。

9 - TL_失败_旧_TL

更新到新TL失败,但保留了之前的TL。

电话通话安全

当手机启用安全功能后,您可以通过手机屏幕上的图标识别安全通话。如果在通话开始时播放安全提示音,您也可以判断连接的手机是否安全可靠。

在安全通话中,所有通话信令和媒体流均经过加密。安全通话提供高度安全性,保障通话的完整性和隐私性。当通话进行中加密时,您可以在线路上看到安全图标 9821 安全通话图标

  • 如果呼叫通过非 IP 呼叫线路(例如 PSTN)进行路由,即使呼叫在 IP 网络中已加密并带有锁定图标,呼叫也可能不安全。

  • 安全通话功能仅支持两部手机之间的连接。配置安全通话时,某些功能(例如电话会议和共享线路)将不可用。

在 Cisco Unified Communications Manager 中,配置为安全(加密且受信任)的电话可以被赋予受保护状态。保护措施到位后,这些设备可以配置为在每次通话开始时播放安全提示音。

  • 受保护设备:

    要将安全手机的状态更改为受保护状态:

    1. 在 Cisco Unified Communications Manager 管理中,选择 设备 > 电话
    2. 找到你要设置的手机。
    3. 在“手机配置”窗口中,选中 “受保护设备 ”复选框。
    4. 单击保存
  • 播放安全指示音:

    要使受保护的手机能够播放安全或非安全指示音:

    1. 在 Cisco Unified Communications Manager 管理中,选择 系统 > 服务参数
    2. 选择服务器,然后选择 Cisco CallManager 服务。
    3. 集群范围参数(功能 - 安全音) 区域中,将 播放音设置为指示 Secure/Non-Secure 呼叫状态 设置为 True
    4. 单击保存

安全电话会议识别

您可以发起安全的电话会议,并监控参与者的安全级别。通过以下步骤可以建立安全的电话会议:

  1. 用户通过安全电话发起会议。

  2. Cisco Unified Communications Manager 为通话分配一个安全的会议桥。

  3. 随着参与者的加入,Cisco Unified Communications Manager 会验证每部电话的安全模式,并保持会议的安全级别。

  4. 手机屏幕上会显示电话会议的安全级别。安全会议会显示安全图标 9821 安全通话图标

两部手机之间支持安全通话。对于受保护的电话,当配置安全通话时,某些功能(例如电话会议、共享线路和分机移动)将不可用。

下表提供了有关会议安全级别变化的信息,具体取决于发起方电话安全级别、参与者安全级别以及安全会议桥的可用性。

表 3. 电话会议的安全限制

发起方电话安全级别

使用的功能

参与者的安全级别

行动结果

不安全

会议

安全

非安全会议桥

非安全会议

安全

会议

至少有一个成员不安全。

安全会议桥

非安全会议

安全

会议

安全

安全会议桥

安全加密级别会议

不安全

遇见我

最低安全级别为加密。

发起方收到重新排序音。

安全

遇见我

最低安全级别为不安全。

安全会议桥

会议接受所有来电。

安全来电识别

当您的手机和对方的手机都配置为安全通话时,即可建立安全通话。另一部电话可以位于同一个 Cisco IP 网络中,也可以位于 IP 网络之外的网络中。安全通话只能在两部手机之间进行。在建立安全会议桥接后,电话会议应支持安全通话。

通过以下步骤建立安全通话:

  1. 用户通过安全电话(安全模式)发起呼叫。

  2. 手机屏幕上会显示安全图标 9821 安全通话图标 。此图标表示该手机已配置为安全通话,但这并不意味着另一部连接的手机也具有安全功能。

  3. 如果通话连接到另一部安全电话,用户会听到安全提示音,表明通话的两端都已加密并受到保护。如果通话连接到非安全电话,用户将听不到安全提示音。

两部手机之间支持安全通话。对于受保护的电话,当配置安全通话时,某些功能(例如电话会议、共享线路和分机移动)将不可用。

只有受保护的手机才会发出这些安全或非安全指示音。未加密的手机永远不会发出提示音。通话过程中,如果整体通话状态发生变化,指示音也会发生变化,受保护的电话会播放相应的音调。

播放提示音时 Secure/Non-Secure 呼叫状态 选项设置为 True:

  • 当建立端到端安全媒体且通话状态为安全时,电话会发出安全指示音(三声长哔声,中间有停顿)。

  • 当建立端到端非安全媒体且呼叫状态为非安全时,电话会播放非安全指示音(六声短促的哔哔声,中间有短暂的停顿)。

如果 播放提示音 Secure/Non-Secure 呼叫状态 选项设置为 False,不播放提示音。

为驳船提供加密

Cisco Unified Communications Manager 在建立会议时检查电话安全状态,并更改会议的安全指示或阻止通话完成,以维护系统的完整性和安全性。

如果用于强插的手机未配置加密功能,则用户无法强插加密通话。在这种情况下,如果驳船出现故障,电话上会播放重新排序(快速忙音)提示驳船已启动。

如果发起方电话配置为加密,则强插发起方可以从加密电话强插到不安全的通话中。发生故障后,Cisco Unified Communications Manager 将呼叫归类为非安全呼叫。

如果发起方电话配置为加密,则强插发起方可以强插到加密通话中,并且电话会指示通话已加密。

无线局域网安全

由于所有在有效范围内的 WLAN 设备都可以接收所有其他 WLAN 流量,因此在 WLAN 中保护语音通信至关重要。为确保入侵者不会篡改或拦截语音流量,思科 SAFE 安全架构为电话提供支持。有关网络安全的更多信息,请参阅 http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html

Cisco 无线 IP 电话解决方案提供无线网络安全,通过使用电话支持的以下身份验证方法,防止未经授权的登录和受损的通信。

  • 开放式身份验证: 在开放系统中,任何无线设备都可以请求身份验证。收到请求的 AP 可以向任何请求者授予身份验证,也可以只向用户列表中的请求者授予身份验证。无线设备与接入点 (AP) 之间的通信可能未加密。

  • 可扩展身份验证协议-通过安全隧道实现灵活身份验证 (EAP-FAST) 身份验证: 这种客户端-服务器安全架构在 AP 和 RADIUS 服务器(例如身份服务引擎 (ISE))之间的传输层安全 (TLS) 隧道内对 EAP 事务进行加密。

    TLS 隧道使用受保护的访问凭证 (PAC) 在客户端(手机)和 RADIUS 服务器之间进行身份验证。服务器向客户端(手机)发送授权 ID (AID),客户端(手机)进而选择相应的 PAC。客户端(手机)向 RADIUS 服务器返回 PAC-Opaque。服务器使用主密钥解密 PAC 文件。现在两个端点都包含 PAC 密钥,并创建了 TLS 隧道。EAP-FAST 支持自动 PAC 配置,但必须在 RADIUS 服务器上启用它。

    在 ISE 中,PAC 默认在一周后过期。如果手机的 PAC 已过期,则在手机获取新的 PAC 之前,与 RADIUS 服务器进行身份验证需要更长时间。为避免 PAC 配置延迟,请在 ISE 或 RADIUS 服务器上将 PAC 过期时间设置为 90 天或更长。

  • 可扩展身份验证协议-传输层安全 (EAP-TLS) 身份验证: EAP-TLS 需要客户端证书进行身份验证和网络访问。对于无线 EAP-TLS,客户端证书可以是 MIC、LSC 或用户安装的证书。

  • 受保护的可扩展身份验证协议 (PEAP): Cisco 专有的基于密码的客户端(电话)与 RADIUS 服务器之间的相互认证方案。该手机可以使用 PEAP 协议与无线网络进行身份验证。同时支持 PEAP-MSCHAPV2 和 PEAP-GTC 认证方式。

  • 预共享密钥 (PSK): 该手机支持 ASCII 和十六进制 (HEX) 格式。设置时必须使用这些格式 WPA2/SAE 预共享密钥。

    ASCII: 长度为 8 到 63 个字符的 ASCII 字符串(0-9、小写字母 az、大写字母 AZ 和特殊字符)。例如, GREG123567@9ZX&W

    十六进制: 长度为 64 个十六进制数字的十六进制字符字符串(0-9、af 或 AF)。

以下认证方案使用 RADIUS 服务器来管理认证密钥:

  • WPA2/WPA3: 使用 RADIUS 服务器信息生成用于身份验证的唯一密钥。因为这些密钥是在集中式 RADIUS 服务器上生成的, WPA2/WPA3 与存储在 AP 和手机上的 WPA 预共享密钥相比,它提供了更高的安全性。

  • 快速安全漫游:使用 RADIUS 服务器和无线域服务器 (WDS) 信息来管理和验证密钥。WDS 为支持 FT 的客户端设备创建安全凭证缓存,以便快速安全地重新认证。

和 WPA2/WPA3, 加密密钥无需在手机上输入,而是由接入点和手机之间自动生成。但是,用于身份验证的 EAP 用户名和密码必须在每部手机上输入。

为了帮助保护无线链路上的语音流量,该手机支持基于 AES 的加密。 WPA2/WPA3 验证。AES 是由 NIST 标准化的对称分组密码。AES 使用固定的 128 位块大小,支持 128 位、192 位和 256 位密钥大小。在 Wi-Fi 网络中,AES 被 CCMP 或 GCMP 等密码套件使用,而身份验证则由 PSK、SAE 或其他方式单独提供。 802.1X/EAP, 取决于配置的 WLAN 安全模式。支持的密码套件和密钥长度取决于手机型号和 WLAN 配置。

当电话使用 AES 加密时,AP 和电话之间的信令 SIP 数据包和语音实时传输协议 (RTP) 数据包都会被加密。

无线局域网内设置了身份验证和加密方案。VLAN 在网络和 AP 上进行配置,并指定不同的身份验证和加密组合。SSID 与 VLAN 以及特定的身份验证和加密方案相关联。要使无线客户端设备成功进行身份验证,必须在 AP 和手机上配置相同的 SSID 及其身份验证和加密方案。

某些身份验证方案需要特定类型的加密。

使用 WPA2 预共享密钥或 SAE 时,预共享密钥必须在手机上静态设置。这些密钥必须与接入点上的密钥匹配。

下表中的身份验证和加密方案显示了 Cisco 无线电话 9821 与 AP 配置对应的网络配置选项。

表 4. 身份验证和加密方案
FSR 型验证密钥管理加密受保护的管理框架(PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AES
802.11r (FT)WPA3

SAE

FT-SAE

AES
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AES
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AES
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AES
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AES
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AES
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AES
非FTB套房WPA-EAP-SUITE-BGCMP
非FTSuite-B-192WPA-EAP-SUITE-B-192GCMP

设置 Wi-Fi 配置文件

您可以配置 Wi-Fi 配置文件并将其分配给 Cisco 无线电话 9821。此配置文件包含手机建立 Wi-Fi 连接并随后向 Cisco Unified CM 注册所需的必要参数。创建和使用 Wi-Fi 配置文件时,您或您的用户无需为每部手机配置无线网络。

我们建议您在使用 Wi-Fi 配置文件时,使用启用了 TFTP 加密的安全配置文件来保护密钥和密码。

电话支持每种安装方法(手动、SCEP 或 TFTP)一个服务器证书。

配置无线局域网配置文件之前,请注意以下事项:

  • 用户名和密码

    • 当您的网络使用 EAP-FAST 和 PEAP 进行用户身份验证时,您必须在远程身份验证拨入用户服务 (RADIUS) 和电话上配置用户名和密码(如果需要)。

    • 您在无线局域网配置文件中输入的凭据必须与您在 RADIUS 服务器上配置的凭据相同。
    • 如果您在网络中使用域名,则必须按以下格式输入用户名和域名:domain\username.

  • 以下操作可能会导致现有 Wi-Fi 密码被清除:

    • 输入无效的用户 ID 或密码
    • 当 EAP 类型设置为 PEAP-MSCHAPV2 或 PEAP-GTC 时,安装了无效或过期的根 CA。
    • 在将电话切换到新的 EAP 类型之前,请先在 RADIUS 服务器上禁用正在使用的 EAP 类型。
  • 要更改 EAP 类型,请确保先在 RADIUS 服务器上启用新的 EAP 类型,然后将电话切换到 EAP 类型。当所有手机都更换为新的 EAP 类型后,您可以根据需要禁用之前的 EAP 类型。
1

在 Cisco Unified Communications Manager 管理中,选择 设备 > 设备设置 > 无线局域网配置文件

2

单击新增

3

“无线局域网配置文件信息 ”部分,设置以下参数:

  • 名称—输入 Wi-Fi 配置文件的唯一名称。此名称显示在电话上。

  • 描述—输入 Wi-Fi 配置文件的描述,以帮助您将此配置文件与其他 Wi-Fi 配置文件区分开来。

  • 用户可修改— 选择一个选项:

    • 允许— 表示用户可以通过手机更改 Wi-Fi 设置。缺省情况下已选中该选项。

    • 禁止— 表示用户无法更改手机上的 Wi-Fi 设置。

    • 受限— 表示用户可以在手机上更改 Wi-Fi 用户名和密码。但用户无权更改手机上的其他 Wi-Fi 设置。当您的网络使用 EAP-TLS 进行用户身份验证时,用户可以选择证书类型(MIC、LSC 或用户安装)。

4

“无线设置 ”部分,设置参数:

  • SSID(网络名称)— 输入手机可以连接到的用户环境中的网络名称。该名称会显示在手机的可用网络列表中,手机可以连接到此无线网络。

  • 频段— 可用选项有 自动2.4 GHz5 GHz。此字段决定无线连接使用的频段。如果您选择 自动,手机会首先尝试使用 5 GHz 或 6 GHz 频段,只有在 5 GHz 或 6 GHz 频段不可用时才会使用 2.4 GHz 频段。

5

“身份验证设置 ”部分,将 “身份验证方法 ”设置为以下身份验证方法之一:EAP-FAST、EAP-TLS、PEAP-MSCHAPv2、PEAP-GTC、PSK 和无。

Cisco 无线电话 9821 不支持 WEP。

设置此字段后,您可能会看到需要设置的其他字段。

  • 用户证书— EAP-TLS 身份验证所必需。选择 MICLSC用户安装。手机需要安装证书,可以从 SCEP 自动安装,也可以从手机的管理页面手动安装。

  • PSK 密码— PSK 身份验证所必需。请输入 8 到 63 个字符的 ASCII 字符或 64 个字符的 HEX 字符的密码短语。

  • 提供共享凭证: EAP-FAST、PEAP-MSCHAPv2 和 PEAP-GTC 认证需要此认证。

    • 如果用户管理用户名和密码,请将 用户名密码 字段留空。

    • 如果所有用户都使用相同的用户名和密码,则可以在 用户名密码 字段中输入信息。

    • 请在 “密码描述 ”字段中输入描述。

    如果需要为每个用户分配唯一的用户名和密码,则需要为每个用户创建一个个人资料。

Cisco 无线电话 9821 不支持 网络访问配置文件 字段。

6

单击保存

下一步

将无线局域网配置文件绑定到 WLAN 配置文件组,然后将 WLAN 配置文件组应用到设备池(系统 > 设备池) 或直接发送到手机 (设备 > 电话)。

从手机管理网页安装用户证书

如果简单证书注册协议 (SCEP) 不可用,您可以手动在手机上安装用户证书。

预装的制造安装证书 (MIC) 可用作 EAP-TLS 的用户证书。

用户证书安装完成后,需要将颁发该用户证书的 CA 链添加到 RADIUS 服务器的信任列表中。

准备工作

在为手机安装用户证书之前,您必须具备以下条件:

  • 保存在您电脑上的用户证书。证书必须采用 PKCS 格式。 #12 格式。

  • 证书的提取密码。密码长度不得超过 32 个字符。

1

从电话管理网页上,选择 证书

2

找到 用户安装 字段,然后单击 安装

3

浏览到您电脑上的证书。

4

提取密码 字段中,输入证书提取密码。

5

单击上传

6

上传完成后重启手机。

从电话管理网页安装身份验证服务器 CA

如果简单证书注册协议 (SCEP) 不可用,您可以手动在手机上安装身份验证服务器 CA。

必须安装颁发 RADIUS 服务器证书的根 CA 证书。

准备工作

在手机上安装证书之前,必须先在电脑上保存身份验证服务器 CA。证书必须采用 PEM(Base-64)或 DER 编码。

1

从电话管理网页上,选择 证书

2

找到 身份验证服务器 CA 字段,然后单击 安装

3

浏览到您电脑上的证书。

4

单击上传

5

上传完成后重启手机。

手动从电话管理网页中删除安全证书

如果简单证书注册协议 (SCEP) 不可用,您可以手动从手机中删除安全证书。

1

从电话管理网页上,选择 证书

2

“证书 ”页面上找到该证书。

3

单击删除

4

删除过程完成后,请重启手机。

设置 SCEP

简单证书注册协议 (SCEP) 是自动配置和续订证书的标准。它避免了在手机上手动安装证书。

激活 SCEP 产品特定配置参数

您必须在 Cisco Unified Communications Manager (Unified CM) 上配置以下 SCEP 参数。

  • RA IP 地址或主机名

  • SCEP 服务器根 CA 证书的 SHA-1 或 SHA-256 指纹

Cisco IOS 注册机构 (RA) 充当 SCEP 服务器的代理。电话上的 SCEP 客户端使用从 Cisco Unified CM 下载的参数。配置参数后,手机向 RA 发送 SCEP getcs 请求,并使用定义的指纹验证根 CA 证书。

1

从 Cisco Unified Communications Manager 管理界面,选择 设备 > 电话

2

找到手机。

3

滚动到 产品特定配置布局 区域。

4

WLAN SCEP 服务器 字段中输入 RA IP 地址或主机名,然后选中复选框以激活 SCEP 参数。

5

WLAN Root CA Fingerprint (SHA256 or SHA1) 字段中输入根 CA 证书的 SHA-1 或 SHA-256 指纹,然后选中复选框以激活 SCEP QED 参数。

6

选择保存

7

选择 应用配置

SCEP 服务器支持

如果您使用的是简单证书注册协议 (SCEP) 服务器,则该服务器可以自动维护您的用户证书和服务器证书。在 SCEP 服务器上,配置 SCEP 注册代理 (RA) 以:

  • 充当 PKI 信任点

  • 担任 PKI RA

  • 使用 RADIUS 服务器执行设备身份验证

更多信息请参阅 SCEP 服务器文档。

设置本地重要证书 (LSC)

安装LSC的方法有几种。本示例任务适用于在 Cisco 无线电话 9821 上使用身份验证字符串方法设置 LSC。

准备工作

确保已完成相应的 Cisco Unified CM 和证书颁发机构代理功能 (CAPF) 安全配置。

  • CTL 或 ITL 文件具有 CAPF 证书。

  • 在 Cisco Unified Communications Operating System Administration 中,验证 CAPF 证书是否已安装。

  • CAPF 已运行并配置完成。

有关这些设置的更多信息,请参阅您所用 Cisco Unified CM 版本的文档。

1

获取配置 CAPF 时设置的 CAPF 身份验证字符串。

2

在手机上,打开 设置 9821 设置应用图标 应用。

3

选择 管理员设置 > 系统配置 > 安全 > LSC

4

请输入身份验证字符串。

5

更多 9821 更多按钮 并选择 提交

手机开始安装、更新或删除 LSC,具体取决于 CAPF 的配置方式。程序完成后,手机上会显示“已安装”或“未安装”。

LSC 的安装、更新或卸载过程可能需要很长时间才能完成。

手机安装过程成功后,将显示 Installed 消息。如果手机显示 Not Installed,则可能是授权字符串不正确或手机升级未启用。如果 CAPF 操作删除了 LSC,手机将显示 Not Installed 以表明操作成功。CAPF服务器会记录错误信息。请参阅 CAPF 服务器文档,查找日志并了解错误消息的含义。

有线网络的 802.1X 身份验证

Cisco 无线电话 9821 支持有线网络的 802.1X 认证。这通常在 自动配置期间使用 ,此时手机通过支持的 USB 转以太网适配器连接到桌面充电器。

在有线网络上支持 802.1X 身份验证需要以下几个组件:

  • 思科IP电话:手机发起接入网络的请求。Cisco IP 电话包含 802.1X 请求程序。该请求程序允许网络管理员控制 IP 电话与 LAN 交换机端口的连接。当前版本的手机 802.1X 请求程序使用 EAP-FAST 和 EAP-TLS 选项进行网络认证。

  • 身份验证服务器:认证服务器和交换机都必须配置 RADIUS 共享密钥。

  • 转变:交换机必须支持 802.1X,以便它可以充当身份验证器并在电话和身份验证服务器之间转发 EAP 消息。交换完成后,交换机会授予或拒绝手机对网络的访问权限。

Cisco IP 电话和 Cisco Catalyst 交换机传统上使用 Cisco 发现协议 (CDP) 来相互识别,并确定 VLAN 分配和在线电源要求等参数。

要配置 802.1X,必须执行以下操作。

  • 配置 CDP/LLDP 语音VLAN旁路。

  • 在电话上为有线网络启用 802.1X 身份验证之前,请先配置身份验证服务器和交换机。

  • 配置语音VLAN:由于 802.1X 标准没有考虑 VLAN,因此您应该根据交换机的支持情况来配置此设置。

    • Enabled(启用):如果您使用的是支持多域认证的交换机,您可以将其配置为使用语音 VLAN。
    • Disabled(禁用):如果交换机不支持多域认证,请禁用语音 VLAN,并考虑将端口分配给本机 VLAN。
  • Cisco 无线电话 9821 的 PID 前缀与其他 Cisco 电话不同。要使您的电话能够通过 802.1X 身份验证,请将 Radius·User-Name 参数设置为包含您的 Cisco 无线电话 9821。

    例如,思科无线电话 9821 的 PID 为 WP-9821。您可以在以下两个部分中将 Radius·User-Name 设置为 Start with WPContains WP

    • 政策 > 状况 > 图书馆条件

    • 政策 > 策略集 > 授权策略 > 授权规则 1

在手机上启用有线网络的 802.1X 身份验证

请按照以下步骤在手机上启用有线网络的 802.1X 身份验证。请注意,Wi-Fi 的 802.1X 身份验证默认启用,无需手动配置。

1

打开 设置 9821 设置应用图标 应用。

2

如果出现提示,请输入密码以访问 设置 菜单。您可以从管理员处获取密码。

3

选择 管理员设置 > 安全设置 > 802.1X 身份验证

4

选中 设备认证 并按 开启

在 Cisco Unified Communications Manager 管理中为有线网络启用 802.1X 身份验证

按照以下步骤在 Cisco Unified CM 上为有线网络启用 802.1X 身份验证。请注意,Wi-Fi 的 802.1X 身份验证默认启用,无需手动配置。

您可以在手机屏幕菜单中查看交易状态和安全设置。有关更多信息,请参阅手机上的 安全设置菜单

1

在 Cisco Unified Communications Manager 管理中,选择 设备 > 电话

2

找到你要设置的手机。

3

导航至 产品特定配置布局 区域。

4

802 中选择 [ 已启用 。1x 身份验证 下拉菜单。

当配置为 启用禁用时,Cisco 无线电话 9821 上的设备身份验证选项将变为只读,从而阻止用户修改 802.1X 身份验证设置。

5

选择保存

6

选择 应用配置

手机上的安全设置菜单

要从手机菜单查看安全设置信息,请打开 “设置 9821 设置应用图标 ”应用,然后选择 “管理员设置 ”。 > 安全设置 > 802.1X 身份验证。信息的可用性取决于您所在组织的网络设置。

参数

选项

缺省值

描述

设备认证

启用或禁用手机上的 802.1X 身份验证。

手机开箱注册后,参数设置可以保留。

交易状态

已禁用

显示 802.1X 身份验证的状态。该状态可以是(但不限于):

  • 正在验证——表示验证过程正在进行中。
  • 已验证——表示手机已通过验证。
  • 已禁用—表示手机上的 802.1x 身份验证已禁用。
  • 正在连接—表示电话每 30 秒向交换机发送 EAP 启动消息。
  • 已获取—表示交换机已拒绝电话的 EAP 请求,并且电话未收到来自交换机的 EAP-TLS 或 EAP-FAST 质询。手机正在重试发送EAP请求。
  • 已断开连接—表示以太网电缆已断开连接。
  • 已保留—表示交换机已处理电话的 EAP 请求,但拒绝了 EAP-FAST 或 EAP-TLS 身份验证。手机正在重试发送EAP请求。

协议

显示用于 802.1X 身份验证的 EAP 方法。协议可以是 EAP-FAST 或 EAP-TLS。

设置受支持的 TLS 版本。

您可以分别设置客户端和服务器所需的最低 TLS 版本。

默认情况下,服务器和客户端的最低 TLS 版本均为 1.2。此设置会对以下功能产生影响:

  • HTTPS 网络访问连接
  • 本地电话的入职培训
  • HTTPS 服务,例如目录服务
  • 数据报传输层安全协议 (DTLS)
  • 港口接入实体(PAE)
  • 可扩展身份验证协议-传输层安全协议 (EAP-TLS)

有关 Cisco IP 电话的 TLS 1.3 兼容性的更多信息,请参阅 Cisco 协作产品的 TLS 1.3 兼容性矩阵

1

在 Cisco Unified Communications Manager 管理界面中,根据需要执行以下操作之一:

  • 要配置所有已部署的电话,请转到 系统 > 企业电话配置
  • 要配置共享同一手机配置文件的手机,请转到 设备 > 设备设置 > 通用手机配置文件
  • 要配置单个手机,请转到 设备 > 电话。然后找到你的手机并打开手机配置页面。

该配置遵循层级结构:

  • 设备个人设置优先于通用手机配置文件和企业级设置。
  • 通用电话配置文件设置会覆盖企业级设置。

2

设置 TLS 客户端最低版本 字段:

Cisco Unified CM 15SU2 或更高版本提供 TLS 1.3 选项。

  • TLS 1.1: TLS 客户端支持 TLS 1.1 到 1.3 版本。

    如果服务器中的 TLS 版本低于 1.1,例如 1.0,则无法建立连接。

  • TLS 1.2 (默认):TLS客户端支持TLS 1.2和1.3.

    如果服务器中的 TLS 版本低于 1.2,例如 1.1 或 1.0,则无法建立连接。

  • TLS 1.3: TLS 客户端仅支持 TLS 1.3。

    如果服务器中的 TLS 版本低于 1.3,例如 1.2、1.1 或 1.0,则无法建立连接。

3

设置 TLS 服务器最低版本 字段:

  • TLS 1.1: TLS 服务器支持 TLS 1.1 到 1.3 版本。

    如果客户端的 TLS 版本低于 1.1,例如 1.0,则无法建立连接。

  • TLS 1.2 (默认):TLS 服务器支持 TLS 1.2 和 TLS 2.0。1.3.

    如果客户端的 TLS 版本低于 1.2,例如 1.1 或 1.0,则无法建立连接。

  • TLS 1.3: TLS 服务器仅支持 TLS 1.3。

    如果客户端的 TLS 版本低于 1.3,例如 1.2、1.1 或 1.0,则无法建立连接。

4

单击保存

5

点击 应用配置

6

重启手机。

关闭 Cisco 无线电话 9821 的免提通话和耳机功能

您可以选择永久关闭 Cisco 无线电话 9821 的扬声器和耳机功能,供您的用户使用。关闭这些音频输出可以确保附近的人听不到对话,这在共享或开放式办公环境中非常重要。

1

在 Cisco Unified Communications Manager 管理中,选择 设备 > 电话

2

找到你要设置的手机。

3

导航至 产品特定配置布局 区域。

4

选中以下一个或多个复选框,即可关闭手机的某些功能:

  • 关闭免提功能
  • 关闭免提和耳机

默认情况下,这些复选框均未选中。

5

选择保存

6

选择 应用配置

这篇文章对您有帮助吗?
这篇文章对您有帮助吗?