- 首頁
- /
- 文章
本說明文章適用於已註冊至 Cisco Unified Communications Manager (Unified CM) 的 Cisco 無線電話 9821。
您可以啟用 Cisco Unified Communications Manager (Unified CM) 在增強的安全環境中運作。透過這些增強功能,您的電話網路將在嚴格的安全和風險管理控制下運行,以保護您和您的用戶。
增強型安全環境包含以下功能:
-
聯絡搜尋認證
-
TCP 作為遠端稽核日誌記錄的預設協定
-
改進的憑證策略
-
支援用於數位簽章的 SHA-2 系列雜湊演算法
-
支援最大 4096 位元的 RSA 金鑰長度
Cisco Unified CM 版本 14.0 或更高版本支援 SIP OAuth 身份驗證。
Cisco Unified CM 版本 14.0(1) SU1 或更高版本支援代理簡單檔案傳輸協定 (TFTP) 的 OAuth。
有關安全方面的更多信息,請參閱以下指南:
您的手機只能儲存有限數量的身份信任清單 (ITL) 檔案。在手機上,ITL 檔案不能超過 64K,因此請限制 Cisco Unified CM 發送到手機的檔案數量。
支援的安全功能
安全功能可抵禦各種威脅,包括對手機身分和資料的威脅。這些功能可在電話和 Cisco Unified Communications Manager 伺服器之間建立和維護經過驗證的通訊串流,並確保電話僅使用經過數位簽署的檔案。
Cisco Unified Communications Manager 版本 8.5(1) 及更高版本預設包含安全功能,無需執行 CTL 用戶端即可為 Cisco IP 電話提供以下安全功能:
-
簽署電話組配置檔案
-
電話設定檔加密
-
使用 Tomcat 和其他 Web 服務的 HTTPS
安全訊號和媒體功能仍然需要您執行 CTL 用戶端並使用硬體 eToken。
在 Cisco Unified Communications Manager 系統中實施安全措施,可防止電話和 Cisco Unified Communications Manager 伺服器的身份被盜用,防止資料被竄改,以及防止呼叫信令和媒體流被竄改。
為了緩解這些威脅,思科 IP 電話網路在電話和伺服器之間建立並維護安全(加密)的通訊流,在文件傳輸到電話之前對其進行數位簽名,並對思科 IP 電話之間的媒體流和呼叫信令進行加密。
執行與憑證授權單位代理功能 (CAPF) 相關的必要任務後,本地重要憑證 (LSC) 將安裝到手機上。您可以使用 Cisco Unified Communications Manager 管理來設定 LSC,如 Cisco Unified Communications Manager 安全指南中所述。或者,您可以從手機上的 安全性 選單啟動 LSC 的安裝。此選單還允許您更新或刪除 LSC。
這些手機使用手機安全設定文件,該檔案定義了設備是安全的還是不安全的。有關將安全設定檔套用到電話的信息,請參閱您所用 Cisco Unified Communications Manager 版本的文件。
如果在 Cisco Unified Communications Manager 管理中設定安全相關設置,則電話設定檔包含敏感資訊。為確保設定檔的隱私性,必須對其進行加密配置。有關詳細信息,請參閱您所用 Cisco Unified Communications Manager 版本的文件。
下表概述了手機支援的安全功能。更多資訊請參閱您所用 Cisco Unified Communications Manager 版本的文件。
|
功能 |
說明 |
|---|---|
|
影像認證 |
簽名二進位檔案可防止在韌體映像載入到手機之前對其進行篡改。 篡改圖像會導致手機身份驗證失敗並拒絕新圖像。 |
|
客戶現場證書安裝 |
每部思科IP電話都需要一個唯一的憑證來進行設備認證。電話包含原廠預裝憑證 (MIC),但為了提高安全性,您可以使用憑證授權單位代理功能 (CAPF) 在 Cisco Unified Communications Manager 管理中指定憑證安裝。或者,您可以從手機上的 安全 選單安裝本地重要憑證 (LSC)。 |
|
設備認證 |
當 Cisco Unified Communications Manager 伺服器和電話各自接受對方的憑證時,就會發生這種情況。確定電話和 Cisco Unified Communications Manager 之間是否應該建立安全連線;如有必要,請使用 TLS 協定在實體之間建立安全訊號路徑。Cisco Unified Communications Manager 只有在能夠驗證電話身分後才會註冊電話。 |
|
文件認證 |
驗證手機下載的數位簽章檔案。手機會驗證簽名,以確保文件建立後沒有發生竄改。身份驗證失敗的檔案不會寫入手機的快閃記憶體。手機會直接拒絕此類文件,不進行進一步處理。 |
|
文件加密 |
加密可以防止敏感資訊在文件傳輸到手機的過程中洩漏。此外,手機還會驗證簽名,以確保文件建立後沒有發生文件竄改。身份驗證失敗的檔案不會寫入手機的快閃記憶體。手機會直接拒絕此類文件,不進行進一步處理。 |
|
訊號認證 |
使用 TLS 協定來驗證在傳輸過程中訊號資料包是否被竄改。 |
|
製造安裝證書 |
每支思科 IP 電話都包含一個唯一的出廠安裝憑證 (MIC),用於裝置驗證。MIC 為電話提供永久的唯一身分證明,並允許 Cisco Unified Communications Manager 對電話進行身分驗證。 |
|
媒體加密 |
使用 SRTP 來確保受支援設備之間的媒體流安全,並且只有預期的設備才能接收和讀取資料。包括為設備建立媒體主密鑰對、將密鑰交付給設備以及在密鑰運輸過程中確保密鑰的交付安全。 |
|
CAPF(憑證授權單位代理功能) |
實現證書產生過程中手機處理能力要求過高的部分,並與手機互動以產生金鑰和安裝證書。CAPF 可以設定為代表手機向客戶指定的證書頒發機構請求證書,也可以設定為在本地產生證書。 EC(橢圓曲線)金鑰類型和 RSA 金鑰類型均支援。若要使用 EC 金鑰,請確保參數「端點高級加密演算法支援」(來自 ) 已啟用。 有關 CAPF 及相關配置的更多信息,請參閱以下文件: |
|
安全設定檔 |
定義手機是否安全、已認證、已加密或已保護。此表中的其他條目描述了安全功能。 |
|
加密設定檔 |
確保手機設定檔的隱私安全。 |
|
手機可選禁用網路伺服器 |
出於安全考慮,您可以阻止訪問手機的網頁(顯示手機的各種運行統計資訊)和自助服務入口網站。 |
|
手機加固 |
您可以透過 Cisco Unified Communications Manager 管理介面控制其他安全性選項:
|
|
SRST 的安全 SIP 故障轉移 |
在設定了可生存遠端站台電話 (SRST) 安全性參考,然後在 Cisco Unified Communications Manager 管理中重設相關裝置後,TFTP 伺服器會將 SRST 憑證新增至電話的 cnf.xml 檔案中,並將該檔案傳送至電話。然後,安全手機使用 TLS 連線與啟用 SRST 的路由器進行互動。 |
|
訊號加密 |
確保裝置和 Cisco Unified Communications Manager 伺服器之間傳送的所有 SIP 訊號訊息都經過加密。 |
|
信任清單更新警報 |
當手機上的信任清單更新時,Cisco Unified Communications Manager 會收到警報,指示更新成功或失敗。更多資訊請參考下表。 |
|
AES 256 加密 |
當連接到 Cisco Unified Communications Manager 版本 10.5(2) 及更高版本時,電話支援 TLS 和 SIP 的 AES 256 加密,用於訊號和媒體加密。這使得手機能夠使用符合 SHA-2(安全雜湊演算法)標準的基於 AES-256 的密碼發起和支援 TLS 1.2 連接,並且符合聯邦資訊處理標準 (FIPS)。這些密碼包括:
更多信息,請參閱 Cisco Unified Communications Manager 文件。 |
|
橢圓曲線數位簽章演算法(ECDSA)憑證 |
作為通用準則 (CC) 認證的一部分,思科統一通訊管理器在 11.0 版本中新增了 ECDSA 憑證。這會影響所有運行 CUCM 11.5 及更高版本的語音作業系統 (VOS) 產品。 |
|
使用 Cisco UCM 的多伺服器 (SAN) Tomcat 證書 | 該電話支援配置了多伺服器(SAN)Tomcat憑證的Cisco UCM。正確的 TFTP 伺服器位址可以在手機註冊的 ITL 檔案中找到。 有關此功能的更多信息,請參閱以下內容: |
下表包含信任清單更新警告訊息及其意義。更多信息,請參閱 Cisco Unified Communications Manager 文件。
| 代碼和訊息 | 說明 |
|---|---|
|
1 - TL_成功 |
收到新的 CTL and/or 義大利 |
|
2 - CTL_初始_成功 |
收到新的CTL,沒有現有的TL |
|
3 - ITL_初始_成功 |
收到新的ITL,沒有現有的TL |
|
4 - TL_初始_成功 |
收到新的CTL和ITL,沒有現有的TL |
|
5 - TL_失敗_舊_CTL |
更新到新 CTL 失敗,但保留了先前的 TL。 |
|
6 - TL_失敗_無_TL |
更新到新版本失敗,且沒有舊版本。 |
|
7 - TL_失敗 |
通用故障 |
|
8 - TL_失敗_舊_ITL |
更新到新 ITL 失敗,但保留了先前的 TL。 |
|
9 - TL_失敗_舊_TL |
更新到新TL失敗,但保留了先前的TL。 |
電話通話安全
當手機啟用安全功能後,您可以透過手機螢幕上的圖示識別安全通話。如果在通話開始時播放安全提示音,您也可以判斷連接的手機是否安全可靠。
在安全通話中,所有通話訊號和媒體串流均經過加密。安全通話提供高度安全性,保障通話的完整性及隱私性。當通話進行中加密時,您可以在線路上看到安全圖示
。
-
如果呼叫透過非 IP 呼叫線路(例如 PSTN)進行路由,即使呼叫在 IP 網路中進行了加密並帶有鎖定圖標,呼叫也可能不安全。
-
安全通話功能僅支援兩部手機之間的連線。設定安全通話時,某些功能(例如電話會議和共用線路)將無法使用。
在 Cisco Unified Communications Manager 中,設定為安全(加密且受信任)的電話可以被賦予受保護狀態。保護措施到位後,這些設備可以配置為在每次通話開始時播放安全提示音。
-
受保護設備:
若要將安全手機的狀態變更為受保護狀態:
- 在 Cisco Unified Communications Manager 管理中,選擇 。
- 找到你要設定的手機。
- 在「手機配置」視窗中,選取 「受保護裝置 」複選框。
- 按一下儲存。
-
播放安全指示音:
要使受保護的手機能夠播放安全或非安全指示音:
- 在 Cisco Unified Communications Manager 管理中,選擇 。
- 選擇伺服器,然後選擇 Cisco CallManager 服務。
- 在 叢集範圍參數(功能 - 安全音) 區域中,將 播放音設定為指示 Secure/Non-Secure 呼叫狀態 設定為 True。
- 按一下儲存。
安全電話會議識別
您可以發起安全的電話會議,並監控參與者的安全等級。透過以下步驟可以建立安全的電話會議:
-
用戶透過安全電話發起會議。
-
Cisco Unified Communications Manager 為通話指派一個安全的會議橋。
-
隨著參與者的加入,Cisco Unified Communications Manager 會驗證每部電話的安全模式,並保持會議的安全等級。
-
手機螢幕上會顯示電話會議的安全等級。安全會議會顯示安全性圖示
。
兩部手機之間支援安全通話。對於受保護的電話,當配置安全通話時,某些功能(例如電話會議、共享線路和分機移動)將無法使用。
下表提供了有關會議安全等級變更的信息,具體取決於發起方電話安全等級、參與者安全等級以及安全會議橋的可用性。
|
發起方電話安全級別 |
使用的功能 |
參與者的安全級別 |
行動結果 |
|---|---|---|---|
|
不安全 |
會議 |
安全 |
非安全會議橋 非安全會議 |
|
安全 |
會議 |
至少有一個成員不安全。 |
安全會議橋 非安全會議 |
|
安全 |
會議 |
安全 |
安全會議橋 安全加密等級會議 |
|
不安全 |
遇見我 |
最低安全級別為加密。 |
發起方收到重新排序音。 |
|
安全 |
遇見我 |
最低安全等級為不安全。 |
安全會議橋 會議接受所有來電。 |
安全來電識別
當您的手機和對方的手機都配置為安全通話時,即可建立安全通話。另一部電話可以位於同一個 Cisco IP 網路中,也可以位於 IP 網路以外的網路中。安全通話只能在兩部手機之間進行。在建立安全會議橋接後,電話會議應支援安全通話。
透過以下步驟建立安全通話:
-
用戶透過安全電話(安全模式)發起通話。
-
手機螢幕上會顯示安全圖示
。此圖示表示該手機已配置為安全通話,但這並不意味著另一部連接的手機也具有安全功能。 -
如果通話連接到另一部安全電話,用戶會聽到安全提示音,表示通話的兩端都已加密並受到保護。如果通話連接到非安全電話,用戶將聽不到安全提示音。
兩部手機之間支援安全通話。對於受保護的電話,當配置安全通話時,某些功能(例如電話會議、共享線路和分機移動)將無法使用。
只有受保護的手機才會發出這些安全或非安全指示音。未加密的手機永遠不會發出提示音。通話過程中,如果整體通話狀態發生變化,指示音也會發生變化,受保護的電話會播放對應的音調。
當 播放提示音時 Secure/Non-Secure 呼叫狀態 選項設定為 True:
-
當建立端對端安全媒體且通話狀態為安全時,電話會發出安全指示音(三聲長嗶聲,中間有停頓)。
-
當建立端對端非安全媒體且通話狀態為非安全時,電話會播放非安全指示音(六聲短促的嗶嗶聲,中間有短暫的停頓)。
如果 播放提示音 Secure/Non-Secure 呼叫狀態 選項設定為 False,不播放提示音。
為駁船提供加密
Cisco Unified Communications Manager 在建立會議時檢查電話安全狀態,並變更會議的安全指示或阻止通話完成,以維護系統的完整性和安全性。
如果用於強插的手機未配置加密功能,則使用者無法強插加密通話。在這種情況下,如果駁船出現故障,電話上會播放重新排序(快速忙音)提示駁船已啟動。
如果發起方電話配置為加密,強插發起方可以從加密電話強插到不安全的通話中。發生故障後,Cisco Unified Communications Manager 將通話歸類為非安全通話。
如果發起方電話配置為加密,強插發起方可以強插到加密通話中,且電話會指示通話已加密。
無線區域網路安全
由於所有在有效範圍內的 WLAN 設備都可以接收所有其他 WLAN 流量,因此在 WLAN 中保護語音通訊至關重要。為確保入侵者不會篡改或攔截語音流量,思科 SAFE 安全架構為電話提供支援。有關網路安全的更多信息,請參閱 http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html。
Cisco 無線 IP 電話解決方案提供無線網路安全,透過使用電話支援的以下驗證方法,防止未經授權的登入和受損的通訊。
-
開放認證: 在開放系統中,任何無線設備都可以請求身份驗證。收到請求的 AP 可以授予任何請求者身分驗證,也可以只授予使用者清單中的請求者身分驗證。無線設備與存取點 (AP) 之間的通訊可能未加密。
-
可擴展身份驗證協定-透過安全隧道實現靈活身份驗證 (EAP-FAST) 身份驗證: 這種用戶端-伺服器安全架構在 AP 和 RADIUS 伺服器(例如身分服務引擎 (ISE))之間的傳輸層安全性 (TLS) 隧道內對 EAP 事務進行加密。
TLS 隧道使用受保護的存取憑證 (PAC) 在用戶端(手機)和 RADIUS 伺服器之間進行驗證。伺服器向客戶端(手機)發送授權 ID (AID),客戶端(手機)進而選擇相應的 PAC。客戶端(手機)向 RADIUS 伺服器傳回 PAC-Opaque。伺服器使用主密鑰解密 PAC 檔案。現在兩個端點都包含 PAC 金鑰,並建立了 TLS 隧道。EAP-FAST 支援自動 PAC 配置,但必須在 RADIUS 伺服器上啟用它。
在 ISE 中,PAC 預設在一週後過期。如果手機的 PAC 已過期,則在手機取得新的 PAC 之前,與 RADIUS 伺服器進行驗證需要更長時間。為避免 PAC 設定延遲,請在 ISE 或 RADIUS 伺服器上將 PAC 過期時間設定為 90 天或更長。
-
可擴展身份驗證協定-傳輸層安全性 (EAP-TLS) 身份驗證: EAP-TLS 需要用戶端憑證進行驗證和網路存取。對於無線 EAP-TLS,用戶端憑證可以是 MIC、LSC 或使用者安裝的憑證。
-
受保護的可擴展身份驗證協定 (PEAP): Cisco 專有的密碼為基礎的用戶端(電話)與 RADIUS 伺服器之間的相互認證方案。該手機可使用 PEAP 協定與無線網路進行身份驗證。同時支援 PEAP-MSCHAPV2 和 PEAP-GTC 認證方式。
-
預共用金鑰 (PSK): 手機支援 ASCII 和十六進位 (HEX) 格式。設定時必須使用這些格式 WPA2/SAE 預共享密鑰。
ASCII: 長度為 8 到 63 個字元的 ASCII 字串(0-9、小寫字母 az、大寫字母 AZ 和特殊字元)。例如,
GREG123567@9ZX&W。十六進位: 長度為 64 個十六進位數字的十六進位字元字串(0-9、af 或 AF)。
以下認證方案使用 RADIUS 伺服器來管理認證金鑰:
-
WPA2/WPA3: 使用 RADIUS 伺服器資訊產生用於身份驗證的唯一金鑰。因為這些金鑰是在集中式 RADIUS 伺服器上產生的, WPA2/WPA3 與儲存在 AP 和手機上的 WPA 預共用金鑰相比,它提供了更高的安全性。
-
快速安全漫遊:使用 RADIUS 伺服器和無線網域伺服器 (WDS) 資訊來管理和驗證金鑰。WDS 為支援 FT 的用戶端裝置建立安全憑證緩存,以便快速且安全地重新認證。
和 WPA2/WPA3, 加密金鑰無需在手機上輸入,而是由存取點和手機之間自動產生。但是,用於身份驗證的 EAP 使用者名稱和密碼必須在每部手機上輸入。
為了幫助保護無線鏈路上的語音流量,該手機支援基於 AES 的加密。 WPA2/WPA3 驗證。AES 是由 NIST 標準化的對稱分組密碼。AES 使用固定的 128 位元區塊大小,支援 128 位元、192 位元和 256 位元金鑰大小。在 Wi-Fi 網路中,AES 被 CCMP 或 GCMP 等密碼套件使用,而驗證則由 PSK、SAE 或其他方式單獨提供。 802.1X/EAP, 取決於配置的 WLAN 安全模式。支援的密碼套件和金鑰長度取決於手機型號和 WLAN 配置。
當電話使用 AES 加密時,訊號 SIP 資料包和語音即時傳輸協定 (RTP) 資料包在 AP 和電話之間都會被加密。
無線區域網路內設定了身份驗證和加密方案。VLAN 在網路和 AP 上進行配置,並指定不同的驗證和加密組合。SSID 與 VLAN 以及特定的驗證和加密方案相關聯。若要讓無線用戶端裝置成功進行身份驗證,必須在 AP 和手機上設定相同的 SSID 及其驗證和加密方案。
某些身份驗證方案需要特定類型的加密。
使用 WPA2 預共用金鑰或 SAE 時,預共用金鑰必須在手機上靜態設定。這些密鑰必須與存取點上的密鑰相符。
下表中的驗證和加密方案顯示了 Cisco 無線電話 9821 與 AP 配置對應的網路設定選項。
| FSR 型 | 驗證 | 金鑰管理 | 加密 | 受保護的管理架構(PMF) |
|---|---|---|---|---|
| 802.11r (FT) | PSK |
WPA-PSK WPA-PSK-SHA256 FT-PSK | AES | 否 |
| 802.11r (FT) | WPA3 |
SAE FT-SAE | AES | 是 |
| 802.11r (FT) | EAP-TLS |
WPA-EAP FT-EAP | AES | 否 |
| 802.11r (FT) | EAP-TLS (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | 是 |
| 802.11r (FT) | EAP-FAST |
WPA-EAP FT-EAP | AES | 否 |
| 802.11r (FT) | EAP-FAST (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | 是 |
| 802.11r (FT) | EAP-PEAP |
WPA-EAP FT-EAP | AES | 否 |
| 802.11r (FT) | EAP-PEAP (WPA3) |
WPA-EAP-SHA256 FT-EAP | AES | 是 |
| 非FT | B套房 | WPA-EAP-SUITE-B | GCMP | 是 |
| 非FT | Suite-B-192 | WPA-EAP-SUITE-B-192 | GCMP | 是 |
設定 Wi-Fi 設定檔
您可以設定 Wi-Fi 設定檔並將其指派給 Cisco 無線電話 9821。此設定檔包含手機建立 Wi-Fi 連線並隨後向 Cisco Unified CM 註冊所需的必要參數。建立和使用 Wi-Fi 設定檔時,您或您的使用者無需為每部手機設定無線網路。
我們建議您在使用 Wi-Fi 設定檔時,使用啟用了 TFTP 加密的安全性設定檔來保護金鑰和密碼。
電話支援每種安裝方法(手動、SCEP 或 TFTP)一個伺服器憑證。
在設定無線區域網路設定檔之前,請注意以下事項:
-
使用者名稱和密碼
-
當您的網路使用 EAP-FAST 和 PEAP 進行使用者驗證時,您必須在遠端驗證撥入使用者服務 (RADIUS) 和電話上設定使用者名稱和密碼(如果需要)。
- 您在無線區域網路設定檔中輸入的憑證必須與您在 RADIUS 伺服器上設定的憑證相同。
-
如果您在網路中使用域名,則必須以以下格式輸入使用者名稱和域名:
domain\username.
-
-
以下操作可能會導致現有 Wi-Fi 密碼被清除:
- 輸入無效的使用者 ID 或密碼
- 當 EAP 類型設定為 PEAP-MSCHAPV2 或 PEAP-GTC 時,安裝了無效或過期的根 CA。
- 在將電話切換到新的 EAP 類型之前,請先在 RADIUS 伺服器上停用正在使用的 EAP 類型。
- 若要變更 EAP 類型,請確保先在 RADIUS 伺服器上啟用新的 EAP 類型,然後將電話切換到 EAP 類型。當所有手機都更換為新的 EAP 類型後,您可以根據需要停用先前的 EAP 類型。
| 1 |
在 Cisco Unified Communications Manager 管理中,選擇 。 |
| 2 |
按一下新增。 |
| 3 |
在 「無線區域網路設定檔資訊 」部分,設定以下參數:
|
| 4 |
在 “無線設定 ”部分,設定參數:
|
| 5 |
在 「身份驗證設定 」部分,將 「身份驗證方法 」設定為以下身份驗證方法之一:EAP-FAST、EAP-TLS、PEAP-MSCHAPv2、PEAP-GTC、PSK 和無。 Cisco 無線電話 9821 不支援 WEP。 設定此欄位後,您可能會看到需要設定的其他欄位。
Cisco 無線電話 9821 不支援 網路存取設定檔 欄位。 |
| 6 |
按一下儲存。 |
下一步
將無線區域網路設定檔綁定到 WLAN 設定檔組,然後將 WLAN 設定檔組套用到裝置池() 或直接傳送到手機 ()。
從手機管理網頁安裝使用者證書
如果簡單證書註冊協議 (SCEP) 不可用,您可以手動在手機上安裝使用者證書。
預先安裝的製造安裝證書 (MIC) 可用作 EAP-TLS 的使用者證書。
使用者憑證安裝完成後,需要將頒發該使用者憑證的 CA 鏈新增至 RADIUS 伺服器的信任清單中。
在開始之前
在為手機安裝用戶證書之前,您必須具備以下條件:
-
儲存在您電腦上的使用者憑證。證書必須採用 PKCS 格式。 #12 格式。
-
證書的提取密碼。密碼長度不得超過 32 個字元。
| 1 |
從電話管理網頁上,選擇 證書。 |
| 2 |
找到 使用者安裝 字段,然後按一下 安裝。 |
| 3 |
瀏覽到您電腦上的憑證。 |
| 4 |
在 提取密碼 欄位中,輸入憑證提取密碼。 |
| 5 |
按一下上傳。 |
| 6 |
上傳完成後重啟手機。 |
從電話管理網頁安裝身份驗證伺服器 CA
如果簡單憑證註冊協定 (SCEP) 不可用,您可以手動在手機上安裝身分驗證伺服器 CA。
必須安裝頒發 RADIUS 伺服器憑證的根 CA 憑證。
在開始之前
在手機上安裝憑證之前,必須先在電腦上儲存身分驗證伺服器 CA。證書必須採用 PEM(Base-64)或 DER 編碼。
| 1 |
從電話管理網頁上,選擇 證書。 |
| 2 |
找到 身份驗證伺服器 CA 字段,然後按一下 安裝。 |
| 3 |
瀏覽到您電腦上的憑證。 |
| 4 |
按一下上傳。 |
| 5 |
上傳完成後重啟手機。 |
手動從電話管理網頁中刪除安全性證書
如果簡單證書註冊協議 (SCEP) 不可用,您可以手動從手機中刪除安全證書。
| 1 |
從電話管理網頁上,選擇 證書。 |
| 2 |
在 「證書 」頁面上找到該證書。 |
| 3 |
按一下刪除。 |
| 4 |
刪除過程完成後,請重新啟動手機。 |
設定 SCEP
簡單證書註冊協議 (SCEP) 是自動配置和續約證書的標準。它避免了在手機上手動安裝證書。
啟動 SCEP 產品特定配置參數
您必須在 Cisco Unified Communications Manager (Unified CM) 上設定下列 SCEP 參數。
-
RA IP 位址或主機名
-
SCEP 伺服器根 CA 憑證的 SHA-1 或 SHA-256 指紋
Cisco IOS 註冊機構 (RA) 可作為 SCEP 伺服器的代理程式。電話上的 SCEP 用戶端使用從 Cisco Unified CM 下載的參數。配置參數後,手機向 RA 發送 SCEP
getcs 請求,並使用定義的指紋驗證根 CA 憑證。
| 1 |
從 Cisco Unified Communications Manager 管理介面,選擇 。 |
| 2 |
找到手機。 |
| 3 |
捲動到 產品特定配置佈局 區域。 |
| 4 |
在 WLAN SCEP 伺服器 欄位中輸入 RA IP 位址或主機名,然後選取核取方塊以啟動 SCEP 參數。 |
| 5 |
在 WLAN Root CA Fingerprint (SHA256 or SHA1) 欄位中輸入根 CA 憑證的 SHA-1 或 SHA-256 指紋,然後勾選方塊以啟動 SCEP QED 參數。 |
| 6 |
選取儲存。 |
| 7 |
選擇 應用程式配置。 |
SCEP 伺服器支援
如果您使用的是簡單憑證註冊協定 (SCEP) 伺服器,則該伺服器可以自動維護您的使用者憑證和伺服器憑證。在 SCEP 伺服器上,設定 SCEP 註冊代理 (RA) 以:
-
充當 PKI 信任點
-
擔任 PKI RA
-
使用 RADIUS 伺服器執行設備身份驗證
更多資訊請參閱 SCEP 伺服器文件。
設定本地重要憑證 (LSC)
安裝LSC的方法有幾種。本範例任務適用於在 Cisco 無線電話 9821 上使用驗證字串方法設定 LSC。
在開始之前
確保已完成相應的 Cisco Unified CM 和憑證授權單位代理功能 (CAPF) 安全性設定。
-
CTL 或 ITL 檔案具有 CAPF 憑證。
-
在 Cisco Unified Communications Operating System Administration 中,驗證 CAPF 憑證是否已安裝。
-
CAPF 已運作並設定完成。
有關這些設定的更多信息,請參閱您所用 Cisco Unified CM 版本的文檔。
| 1 |
取得配置 CAPF 時設定的 CAPF 驗證字串。 |
| 2 |
在手機上,開啟 設定 |
| 3 |
選擇 。 |
| 4 |
請輸入身份驗證字串。 |
| 5 |
按 更多 手機開始安裝、更新或刪除 LSC,取決於 CAPF 的設定方式。程式完成後,手機上會顯示「已安裝」或「未安裝」。 LSC 的安裝、更新或卸載程序可能需要很長時間才能完成。 手機安裝過程成功後,將顯示 |
有線網路的 802.1X 身份驗證
Cisco 無線電話 9821 支援有線網路的 802.1X 認證。這通常在 自動配置期間使用 ,此時手機透過支援的 USB 轉乙太網路適配器連接到桌面充電器。
在有線網路上支援 802.1X 驗證需要以下幾個元件:
-
思科IP電話:手機發起接取網路的請求。Cisco IP 電話包含 802.1X 請求程式。此請求程式可讓網路管理員控制 IP 電話與 LAN 交換器連接埠的連線。目前版本的手機 802.1X 請求程式使用 EAP-FAST 和 EAP-TLS 選項進行網路認證。
-
身份驗證伺服器:認證伺服器和交換器都必須設定 RADIUS 共用金鑰。
-
轉變:交換器必須支援 802.1X,以便它可以充當身份驗證器並在電話和身份驗證伺服器之間轉送 EAP 訊息。交換完成後,交換機會授予或拒絕手機對網路的存取權限。
Cisco IP 電話和 Cisco Catalyst 交換器傳統上使用 Cisco 發現協定 (CDP) 來相互識別,並確定 VLAN 分配和線上電源需求等參數。
若要設定 802.1X,必須執行下列操作。
-
配置 CDP/LLDP 語音VLAN旁路。
-
在電話上為有線網路啟用 802.1X 驗證之前,請先設定驗證伺服器和交換器。
-
配置語音VLAN:由於 802.1X 標準沒有考慮 VLAN,因此您應該根據交換器的支援情況來設定此設定。
- 啟用:如果您使用的是支援多域認證的交換機,您可以將其設定為使用語音 VLAN。
- 停用:如果交換器不支援多域認證,請停用語音 VLAN,並考慮將連接埠指派給本機 VLAN。
-
Cisco 無線電話 9821 的 PID 前綴與其他 Cisco 電話不同。若要使您的電話能夠通過 802.1X 驗證,請將 Radius·User-Name 參數設定為包含您的 Cisco 無線電話 9821。
例如,思科無線電話 9821 的 PID 為 WP-9821。您可以在以下兩個部分中將 Radius·User-Name 設定為
Start with WP或Contains WP: -
在手機上啟用有線網路的 802.1X 身份驗證
請依照以下步驟在手機上啟用有線網路的 802.1X 驗證。請注意,Wi-Fi 的 802.1X 身份驗證預設為啟用,無需手動設定。
| 1 |
開啟 設定 |
| 2 |
如果出現提示,請輸入密碼以存取 設定 功能表。您可以從管理員取得密碼。 |
| 3 |
選擇 。 |
| 4 |
選取 設備認證 並按 開啟。 |
在 Cisco Unified Communications Manager 管理中為有線網路啟用 802.1X 驗證
請依照下列步驟在 Cisco Unified CM 上為有線網路啟用 802.1X 驗證。請注意,Wi-Fi 的 802.1X 身份驗證預設為啟用,無需手動設定。
您可以在手機螢幕選單中查看交易狀態和安全設定。有關更多信息,請參閱手機上的 安全設定選單。
| 1 |
在 Cisco Unified Communications Manager 管理中,選擇 設備 > 電話。 |
| 2 |
找到你要設定的手機。 |
| 3 |
導航至 產品特定配置佈局 區域。 |
| 4 |
從 802 中選擇 [ 已啟用 。1x 身份驗證 下拉式選單。 當配置為 啟用 或 停用時,Cisco 無線電話 9821 上的裝置驗證選項將變為唯讀,從而阻止使用者修改 802.1X 驗證設定。 |
| 5 |
選取儲存。 |
| 6 |
選擇 應用程式配置。 |
手機上的安全設定選單
若要從手機選單查看安全設定訊息,請開啟 「設定
」應用,然後選擇 。資訊的可用性取決於您所在組織的網路設定。
|
參數 |
選項 |
預設值 |
說明 |
|---|---|---|---|
|
設備認證 |
開 關 |
關 |
啟用或停用手機上的 802.1X 身份驗證。 手機開箱註冊後,參數設定可以保留。 |
|
交易狀態 | 停用 |
顯示 802.1X 身份驗證的狀態。該狀態可以是(但不限於):
| |
|
通訊協定 | 無 |
顯示用於 802.1X 驗證的 EAP 方法。協定可以是 EAP-FAST 或 EAP-TLS。 |
設定受支援的 TLS 版本。
您可以分別設定客戶端和伺服器所需的最低 TLS 版本。
預設情況下,伺服器和用戶端的最低 TLS 版本均為 1.2。此設定會對以下功能產生影響:
- HTTPS 網路存取連接
- 本地電話的入職培訓
- HTTPS 服務,例如目錄服務
- 資料封包傳輸層安全協定 (DTLS)
- 港口接取實體(PAE)
- 可擴展身份驗證協定-傳輸層安全協定 (EAP-TLS)
有關 Cisco IP 電話的 TLS 1.3 相容性的更多信息,請參閱 Cisco 協作產品的 TLS 1.3 相容性矩陣。
| 1 |
在 Cisco Unified Communications Manager 管理介面中,根據需要執行下列其中一項操作:
此配置遵循層級結構:
|
| 2 |
設定 TLS 客戶端最低版本 欄位: Cisco Unified CM 15SU2 或更高版本提供 TLS 1.3 選項。
|
| 3 |
設定 TLS 伺服器最低版本 欄位:
|
| 4 |
按一下儲存。 |
| 5 |
點選 應用程式配置。 |
| 6 |
重啟手機。 |
關閉 Cisco 無線電話 9821 的免持通話和耳機功能
您可以選擇永久關閉 Cisco 無線電話 9821 的揚聲器和耳機功能,供您的使用者使用。關閉這些音訊輸出可以確保附近的人聽不到對話,這在共享或開放式辦公環境中非常重要。
| 1 |
在 Cisco Unified Communications Manager 管理中,選擇 。 |
| 2 |
找到你要設定的手機。 |
| 3 |
導航至 產品特定配置佈局 區域。 |
| 4 |
選取以下一個或多個複選框,即可關閉手機的某些功能:
預設情況下,這些複選框均未選取。 |
| 5 |
選取儲存。 |
| 6 |
選擇 應用程式配置。 |
