在此文章中
支援的安全功能
dropdown icon
電話通話安全
    安全電話會議識別
    安全來電識別
    為駁船提供加密
dropdown icon
無線區域網路安全
    設定 Wi-Fi 設定檔
    從手機管理網頁安裝使用者證書
    從電話管理網頁安裝身份驗證伺服器 CA
    手動從電話管理網頁中刪除安全性證書
    設定 SCEP
設定本地重要憑證 (LSC)
dropdown icon
有線網路的 802.1X 身份驗證
    在手機上啟用有線網路的 802.1X 身份驗證
    在 Cisco Unified Communications Manager 管理中為有線網路啟用 802.1X 驗證
    手機上的安全設定選單
設定受支援的 TLS 版本。
關閉 Cisco 無線電話 9821 的免持通話和耳機功能
Cisco 無線電話 9821 安全性(統一設定管理)
list-menu在此文章中
list-menu意見回饋?

本說明文章適用於已註冊至 Cisco Unified Communications Manager (Unified CM) 的 Cisco 無線電話 9821。

您可以啟用 Cisco Unified Communications Manager (Unified CM) 在增強的安全環境中運作。透過這些增強功能,您的電話網路將在嚴格的安全和風險管理控制下運行,以保護您和您的用戶。

增強型安全環境包含以下功能:

  • 聯絡搜尋認證

  • TCP 作為遠端稽核日誌記錄的預設協定

  • 改進的憑證策略

  • 支援用於數位簽章的 SHA-2 系列雜湊演算法

  • 支援最大 4096 位元的 RSA 金鑰長度

Cisco Unified CM 版本 14.0 或更高版本支援 SIP OAuth 身份驗證。

Cisco Unified CM 版本 14.0(1) SU1 或更高版本支援代理簡單檔案傳輸協定 (TFTP) 的 OAuth。

有關安全方面的更多信息,請參閱以下指南:

您的手機只能儲存有限數量的身份信任清單 (ITL) 檔案。在手機上,ITL 檔案不能超過 64K,因此請限制 Cisco Unified CM 發送到手機的檔案數量。

支援的安全功能

安全功能可抵禦各種威脅,包括對手機身分和資料的威脅。這些功能可在電話和 Cisco Unified Communications Manager 伺服器之間建立和維護經過驗證的通訊串流,並確保電話僅使用經過數位簽署的檔案。

Cisco Unified Communications Manager 版本 8.5(1) 及更高版本預設包含安全功能,無需執行 CTL 用戶端即可為 Cisco IP 電話提供以下安全功能:

  • 簽署電話組配置檔案

  • 電話設定檔加密

  • 使用 Tomcat 和其他 Web 服務的 HTTPS

安全訊號和媒體功能仍然需要您執行 CTL 用戶端並使用硬體 eToken。

在 Cisco Unified Communications Manager 系統中實施安全措施,可防止電話和 Cisco Unified Communications Manager 伺服器的身份被盜用,防止資料被竄改,以及防止呼叫信令和媒體流被竄改。

為了緩解這些威脅,思科 IP 電話網路在電話和伺服器之間建立並維護安全(加密)的通訊流,在文件傳輸到電話之前對其進行數位簽名,並對思科 IP 電話之間的媒體流和呼叫信令進行加密。

執行與憑證授權單位代理功能 (CAPF) 相關的必要任務後,本地重要憑證 (LSC) 將安裝到手機上。您可以使用 Cisco Unified Communications Manager 管理來設定 LSC,如 Cisco Unified Communications Manager 安全指南中所述。或者,您可以從手機上的 安全性 選單啟動 LSC 的安裝。此選單還允許您更新或刪除 LSC。

這些手機使用手機安全設定文件,該檔案定義了設備是安全的還是不安全的。有關將安全設定檔套用到電話的信息,請參閱您所用 Cisco Unified Communications Manager 版本的文件。

如果在 Cisco Unified Communications Manager 管理中設定安全相關設置,則電話設定檔包含敏感資訊。為確保設定檔的隱私性,必須對其進行加密配置。有關詳細信息,請參閱您所用 Cisco Unified Communications Manager 版本的文件。

下表概述了手機支援的安全功能。更多資訊請參閱您所用 Cisco Unified Communications Manager 版本的文件。

表 1. 安全功能概述

功能

說明

影像認證

簽名二進位檔案可防止在韌體映像載入到手機之前對其進行篡改。

篡改圖像會導致手機身份驗證失敗並拒絕新圖像。

客戶現場證書安裝

每部思科IP電話都需要一個唯一的憑證來進行設備認證。電話包含原廠預裝憑證 (MIC),但為了提高安全性,您可以使用憑證授權單位代理功能 (CAPF) 在 Cisco Unified Communications Manager 管理中指定憑證安裝。或者,您可以從手機上的 安全 選單安裝本地重要憑證 (LSC)。

設備認證

當 Cisco Unified Communications Manager 伺服器和電話各自接受對方的憑證時,就會發生這種情況。確定電話和 Cisco Unified Communications Manager 之間是否應該建立安全連線;如有必要,請使用 TLS 協定在實體之間建立安全訊號路徑。Cisco Unified Communications Manager 只有在能夠驗證電話身分後才會註冊電話。

文件認證

驗證手機下載的數位簽章檔案。手機會驗證簽名,以確保文件建立後沒有發生竄改。身份驗證失敗的檔案不會寫入手機的快閃記憶體。手機會直接拒絕此類文件,不進行進一步處理。

文件加密

加密可以防止敏感資訊在文件傳輸到手機的過程中洩漏。此外,手機還會驗證簽名,以確保文件建立後沒有發生文件竄改。身份驗證失敗的檔案不會寫入手機的快閃記憶體。手機會直接拒絕此類文件,不進行進一步處理。

訊號認證

使用 TLS 協定來驗證在傳輸過程中訊號資料包是否被竄改。

製造安裝證書

每支思科 IP 電話都包含一個唯一的出廠安裝憑證 (MIC),用於裝置驗證。MIC 為電話提供永久的唯一身分證明,並允許 Cisco Unified Communications Manager 對電話進行身分驗證。

媒體加密

使用 SRTP 來確保受支援設備之間的媒體流安全,並且只有預期的設備才能接收和讀取資料。包括為設備建立媒體主密鑰對、將密鑰交付給設備以及在密鑰運輸過程中確保密鑰的交付安全。

CAPF(憑證授權單位代理功能)

實現證書產生過程中手機處理能力要求過高的部分,並與手機互動以產生金鑰和安裝證書。CAPF 可以設定為代表手機向客戶指定的證書頒發機構請求證書,也可以設定為在本地產生證書。

EC(橢圓曲線)金鑰類型和 RSA 金鑰類型均支援。若要使用 EC 金鑰,請確保參數「端點高級加密演算法支援」(來自 系統 > 企業參數) 已啟用。

有關 CAPF 及相關配置的更多信息,請參閱以下文件:

安全設定檔

定義手機是否安全、已認證、已加密或已保護。此表中的其他條目描述了安全功能。

加密設定檔

確保手機設定檔的隱私安全。

手機可選禁用網路伺服器

出於安全考慮,您可以阻止訪問手機的網頁(顯示手機的各種運行統計資訊)和自助服務入口網站。

手機加固

您可以透過 Cisco Unified Communications Manager 管理介面控制其他安全性選項:

  • 禁用無償ARP(GARP)
  • 停用對「設定」選單的存取或提供受限存取權限
  • 停用對電話管理網頁的訪問
  • 禁用藍牙配件端口
  • 限制 TLS 密碼

SRST 的安全 SIP 故障轉移

在設定了可生存遠端站台電話 (SRST) 安全性參考,然後在 Cisco Unified Communications Manager 管理中重設相關裝置後,TFTP 伺服器會將 SRST 憑證新增至電話的 cnf.xml 檔案中,並將該檔案傳送至電話。然後,安全手機使用 TLS 連線與啟用 SRST 的路由器進行互動。

訊號加密

確保裝置和 Cisco Unified Communications Manager 伺服器之間傳送的所有 SIP 訊號訊息都經過加密。

信任清單更新警報

當手機上的信任清單更新時,Cisco Unified Communications Manager 會收到警報,指示更新成功或失敗。更多資訊請參考下表。

AES 256 加密

當連接到 Cisco Unified Communications Manager 版本 10.5(2) 及更高版本時,電話支援 TLS 和 SIP 的 AES 256 加密,用於訊號和媒體加密。這使得手機能夠使用符合 SHA-2(安全雜湊演算法)標準的基於 AES-256 的密碼發起和支援 TLS 1.2 連接,並且符合聯邦資訊處理標準 (FIPS)。這些密碼包括:

  • 對於 TLS 連線:
    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
  • 對於 sRTP:
    • AEAD_AES_256_GCM
    • AEAD_AES_128_GCM

更多信息,請參閱 Cisco Unified Communications Manager 文件。

橢圓曲線數位簽章演算法(ECDSA)憑證

作為通用準則 (CC) 認證的一部分,思科統一通訊管理器在 11.0 版本中新增了 ECDSA 憑證。這會影響所有運行 CUCM 11.5 及更高版本的語音作業系統 (VOS) 產品。

使用 Cisco UCM 的多伺服器 (SAN) Tomcat 證書

該電話支援配置了多伺服器(SAN)Tomcat憑證的Cisco UCM。正確的 TFTP 伺服器位址可以在手機註冊的 ITL 檔案中找到。

有關此功能的更多信息,請參閱以下內容:

下表包含信任清單更新警告訊息及其意義。更多信息,請參閱 Cisco Unified Communications Manager 文件。

表格 2. 信任清單更新警報訊息
代碼和訊息 說明

1 - TL_成功

收到新的 CTL and/or 義大利

2 - CTL_初始_成功

收到新的CTL,沒有現有的TL

3 - ITL_初始_成功

收到新的ITL,沒有現有的TL

4 - TL_初始_成功

收到新的CTL和ITL,沒有現有的TL

5 - TL_失敗_舊_CTL

更新到新 CTL 失敗,但保留了先前的 TL。

6 - TL_失敗_無_TL

更新到新版本失敗,且沒有舊版本。

7 - TL_失敗

通用故障

8 - TL_失敗_舊_ITL

更新到新 ITL 失敗,但保留了先前的 TL。

9 - TL_失敗_舊_TL

更新到新TL失敗,但保留了先前的TL。

電話通話安全

當手機啟用安全功能後,您可以透過手機螢幕上的圖示識別安全通話。如果在通話開始時播放安全提示音,您也可以判斷連接的手機是否安全可靠。

在安全通話中,所有通話訊號和媒體串流均經過加密。安全通話提供高度安全性,保障通話的完整性及隱私性。當通話進行中加密時,您可以在線路上看到安全圖示 9821 安全通話圖標

  • 如果呼叫透過非 IP 呼叫線路(例如 PSTN)進行路由,即使呼叫在 IP 網路中進行了加密並帶有鎖定圖標,呼叫也可能不安全。

  • 安全通話功能僅支援兩部手機之間的連線。設定安全通話時,某些功能(例如電話會議和共用線路)將無法使用。

在 Cisco Unified Communications Manager 中,設定為安全(加密且受信任)的電話可以被賦予受保護狀態。保護措施到位後,這些設備可以配置為在每次通話開始時播放安全提示音。

  • 受保護設備:

    若要將安全手機的狀態變更為受保護狀態:

    1. 在 Cisco Unified Communications Manager 管理中,選擇 設備 > 電話
    2. 找到你要設定的手機。
    3. 在「手機配置」視窗中,選取 「受保護裝置 」複選框。
    4. 按一下儲存
  • 播放安全指示音:

    要使受保護的手機能夠播放安全或非安全指示音:

    1. 在 Cisco Unified Communications Manager 管理中,選擇 系統 > 服務參數
    2. 選擇伺服器,然後選擇 Cisco CallManager 服務。
    3. 叢集範圍參數(功能 - 安全音) 區域中,將 播放音設定為指示 Secure/Non-Secure 呼叫狀態 設定為 True
    4. 按一下儲存

安全電話會議識別

您可以發起安全的電話會議,並監控參與者的安全等級。透過以下步驟可以建立安全的電話會議:

  1. 用戶透過安全電話發起會議。

  2. Cisco Unified Communications Manager 為通話指派一個安全的會議橋。

  3. 隨著參與者的加入,Cisco Unified Communications Manager 會驗證每部電話的安全模式,並保持會議的安全等級。

  4. 手機螢幕上會顯示電話會議的安全等級。安全會議會顯示安全性圖示 9821 安全通話圖標

兩部手機之間支援安全通話。對於受保護的電話,當配置安全通話時,某些功能(例如電話會議、共享線路和分機移動)將無法使用。

下表提供了有關會議安全等級變更的信息,具體取決於發起方電話安全等級、參與者安全等級以及安全會議橋的可用性。

表格 3. 電話會議的安全限制

發起方電話安全級別

使用的功能

參與者的安全級別

行動結果

不安全

會議

安全

非安全會議橋

非安全會議

安全

會議

至少有一個成員不安全。

安全會議橋

非安全會議

安全

會議

安全

安全會議橋

安全加密等級會議

不安全

遇見我

最低安全級別為加密。

發起方收到重新排序音。

安全

遇見我

最低安全等級為不安全。

安全會議橋

會議接受所有來電。

安全來電識別

當您的手機和對方的手機都配置為安全通話時,即可建立安全通話。另一部電話可以位於同一個 Cisco IP 網路中,也可以位於 IP 網路以外的網路中。安全通話只能在兩部手機之間進行。在建立安全會議橋接後,電話會議應支援安全通話。

透過以下步驟建立安全通話:

  1. 用戶透過安全電話(安全模式)發起通話。

  2. 手機螢幕上會顯示安全圖示 9821 安全通話圖標 。此圖示表示該手機已配置為安全通話,但這並不意味著另一部連接的手機也具有安全功能。

  3. 如果通話連接到另一部安全電話,用戶會聽到安全提示音,表示通話的兩端都已加密並受到保護。如果通話連接到非安全電話,用戶將聽不到安全提示音。

兩部手機之間支援安全通話。對於受保護的電話,當配置安全通話時,某些功能(例如電話會議、共享線路和分機移動)將無法使用。

只有受保護的手機才會發出這些安全或非安全指示音。未加密的手機永遠不會發出提示音。通話過程中,如果整體通話狀態發生變化,指示音也會發生變化,受保護的電話會播放對應的音調。

播放提示音時 Secure/Non-Secure 呼叫狀態 選項設定為 True:

  • 當建立端對端安全媒體且通話狀態為安全時,電話會發出安全指示音(三聲長嗶聲,中間有停頓)。

  • 當建立端對端非安全媒體且通話狀態為非安全時,電話會播放非安全指示音(六聲短促的嗶嗶聲,中間有短暫的停頓)。

如果 播放提示音 Secure/Non-Secure 呼叫狀態 選項設定為 False,不播放提示音。

為駁船提供加密

Cisco Unified Communications Manager 在建立會議時檢查電話安全狀態,並變更會議的安全指示或阻止通話完成,以維護系統的完整性和安全性。

如果用於強插的手機未配置加密功能,則使用者無法強插加密通話。在這種情況下,如果駁船出現故障,電話上會播放重新排序(快速忙音)提示駁船已啟動。

如果發起方電話配置為加密,強插發起方可以從加密電話強插到不安全的通話中。發生故障後,Cisco Unified Communications Manager 將通話歸類為非安全通話。

如果發起方電話配置為加密,強插發起方可以強插到加密通話中,且電話會指示通話已加密。

無線區域網路安全

由於所有在有效範圍內的 WLAN 設備都可以接收所有其他 WLAN 流量,因此在 WLAN 中保護語音通訊至關重要。為確保入侵者不會篡改或攔截語音流量,思科 SAFE 安全架構為電話提供支援。有關網路安全的更多信息,請參閱 http://www.cisco.com/en/US/netsol/ns744/networking_solutions_program_home.html

Cisco 無線 IP 電話解決方案提供無線網路安全,透過使用電話支援的以下驗證方法,防止未經授權的登入和受損的通訊。

  • 開放認證: 在開放系統中,任何無線設備都可以請求身份驗證。收到請求的 AP 可以授予任何請求者身分驗證,也可以只授予使用者清單中的請求者身分驗證。無線設備與存取點 (AP) 之間的通訊可能未加密。

  • 可擴展身份驗證協定-透過安全隧道實現靈活身份驗證 (EAP-FAST) 身份驗證: 這種用戶端-伺服器安全架構在 AP 和 RADIUS 伺服器(例如身分服務引擎 (ISE))之間的傳輸層安全性 (TLS) 隧道內對 EAP 事務進行加密。

    TLS 隧道使用受保護的存取憑證 (PAC) 在用戶端(手機)和 RADIUS 伺服器之間進行驗證。伺服器向客戶端(手機)發送授權 ID (AID),客戶端(手機)進而選擇相應的 PAC。客戶端(手機)向 RADIUS 伺服器傳回 PAC-Opaque。伺服器使用主密鑰解密 PAC 檔案。現在兩個端點都包含 PAC 金鑰,並建立了 TLS 隧道。EAP-FAST 支援自動 PAC 配置,但必須在 RADIUS 伺服器上啟用它。

    在 ISE 中,PAC 預設在一週後過期。如果手機的 PAC 已過期,則在手機取得新的 PAC 之前,與 RADIUS 伺服器進行驗證需要更長時間。為避免 PAC 設定延遲,請在 ISE 或 RADIUS 伺服器上將 PAC 過期時間設定為 90 天或更長。

  • 可擴展身份驗證協定-傳輸層安全性 (EAP-TLS) 身份驗證: EAP-TLS 需要用戶端憑證進行驗證和網路存取。對於無線 EAP-TLS,用戶端憑證可以是 MIC、LSC 或使用者安裝的憑證。

  • 受保護的可擴展身份驗證協定 (PEAP): Cisco 專有的密碼為基礎的用戶端(電話)與 RADIUS 伺服器之間的相互認證方案。該手機可使用 PEAP 協定與無線網路進行身份驗證。同時支援 PEAP-MSCHAPV2 和 PEAP-GTC 認證方式。

  • 預共用金鑰 (PSK): 手機支援 ASCII 和十六進位 (HEX) 格式。設定時必須使用這些格式 WPA2/SAE 預共享密鑰。

    ASCII: 長度為 8 到 63 個字元的 ASCII 字串(0-9、小寫字母 az、大寫字母 AZ 和特殊字元)。例如, GREG123567@9ZX&W

    十六進位: 長度為 64 個十六進位數字的十六進位字元字串(0-9、af 或 AF)。

以下認證方案使用 RADIUS 伺服器來管理認證金鑰:

  • WPA2/WPA3: 使用 RADIUS 伺服器資訊產生用於身份驗證的唯一金鑰。因為這些金鑰是在集中式 RADIUS 伺服器上產生的, WPA2/WPA3 與儲存在 AP 和手機上的 WPA 預共用金鑰相比,它提供了更高的安全性。

  • 快速安全漫遊:使用 RADIUS 伺服器和無線網域伺服器 (WDS) 資訊來管理和驗證金鑰。WDS 為支援 FT 的用戶端裝置建立安全憑證緩存,以便快速且安全地重新認證。

和 WPA2/WPA3, 加密金鑰無需在手機上輸入,而是由存取點和手機之間自動產生。但是,用於身份驗證的 EAP 使用者名稱和密碼必須在每部手機上輸入。

為了幫助保護無線鏈路上的語音流量,該手機支援基於 AES 的加密。 WPA2/WPA3 驗證。AES 是由 NIST 標準化的對稱分組密碼。AES 使用固定的 128 位元區塊大小,支援 128 位元、192 位元和 256 位元金鑰大小。在 Wi-Fi 網路中,AES 被 CCMP 或 GCMP 等密碼套件使用,而驗證則由 PSK、SAE 或其他方式單獨提供。 802.1X/EAP, 取決於配置的 WLAN 安全模式。支援的密碼套件和金鑰長度取決於手機型號和 WLAN 配置。

當電話使用 AES 加密時,訊號 SIP 資料包和語音即時傳輸協定 (RTP) 資料包在 AP 和電話之間都會被加密。

無線區域網路內設定了身份驗證和加密方案。VLAN 在網路和 AP 上進行配置,並指定不同的驗證和加密組合。SSID 與 VLAN 以及特定的驗證和加密方案相關聯。若要讓無線用戶端裝置成功進行身份驗證,必須在 AP 和手機上設定相同的 SSID 及其驗證和加密方案。

某些身份驗證方案需要特定類型的加密。

使用 WPA2 預共用金鑰或 SAE 時,預共用金鑰必須在手機上靜態設定。這些密鑰必須與存取點上的密鑰相符。

下表中的驗證和加密方案顯示了 Cisco 無線電話 9821 與 AP 配置對應的網路設定選項。

表 4. 身份驗證和加密方案
FSR 型驗證金鑰管理加密受保護的管理架構(PMF)
802.11r (FT)PSK

WPA-PSK

WPA-PSK-SHA256

FT-PSK

AES
802.11r (FT)WPA3

SAE

FT-SAE

AES
802.11r (FT)EAP-TLS

WPA-EAP

FT-EAP

AES
802.11r (FT)EAP-TLS (WPA3)

WPA-EAP-SHA256

FT-EAP

AES
802.11r (FT)EAP-FAST

WPA-EAP

FT-EAP

AES
802.11r (FT)EAP-FAST (WPA3)

WPA-EAP-SHA256

FT-EAP

AES
802.11r (FT)EAP-PEAP

WPA-EAP

FT-EAP

AES
802.11r (FT)EAP-PEAP (WPA3)

WPA-EAP-SHA256

FT-EAP

AES
非FTB套房WPA-EAP-SUITE-BGCMP
非FTSuite-B-192WPA-EAP-SUITE-B-192GCMP

設定 Wi-Fi 設定檔

您可以設定 Wi-Fi 設定檔並將其指派給 Cisco 無線電話 9821。此設定檔包含手機建立 Wi-Fi 連線並隨後向 Cisco Unified CM 註冊所需的必要參數。建立和使用 Wi-Fi 設定檔時,您或您的使用者無需為每部手機設定無線網路。

我們建議您在使用 Wi-Fi 設定檔時,使用啟用了 TFTP 加密的安全性設定檔來保護金鑰和密碼。

電話支援每種安裝方法(手動、SCEP 或 TFTP)一個伺服器憑證。

在設定無線區域網路設定檔之前,請注意以下事項:

  • 使用者名稱和密碼

    • 當您的網路使用 EAP-FAST 和 PEAP 進行使用者驗證時,您必須在遠端驗證撥入使用者服務 (RADIUS) 和電話上設定使用者名稱和密碼(如果需要)。

    • 您在無線區域網路設定檔中輸入的憑證必須與您在 RADIUS 伺服器上設定的憑證相同。
    • 如果您在網路中使用域名,則必須以以下格式輸入使用者名稱和域名:domain\username.

  • 以下操作可能會導致現有 Wi-Fi 密碼被清除:

    • 輸入無效的使用者 ID 或密碼
    • 當 EAP 類型設定為 PEAP-MSCHAPV2 或 PEAP-GTC 時,安裝了無效或過期的根 CA。
    • 在將電話切換到新的 EAP 類型之前,請先在 RADIUS 伺服器上停用正在使用的 EAP 類型。
  • 若要變更 EAP 類型,請確保先在 RADIUS 伺服器上啟用新的 EAP 類型,然後將電話切換到 EAP 類型。當所有手機都更換為新的 EAP 類型後,您可以根據需要停用先前的 EAP 類型。
1

在 Cisco Unified Communications Manager 管理中,選擇 設備 > 設備設定 > 無線區域網路設定檔

2

按一下新增

3

「無線區域網路設定檔資訊 」部分,設定以下參數:

  • 名稱—輸入 Wi-Fi 設定檔的唯一名稱。此名稱顯示在電話上。

  • 描述—輸入 Wi-Fi 設定檔的描述,以協助您將此設定檔與其他 Wi-Fi 設定檔區分開來。

  • 使用者可修改— 選擇一個選項:

    • 允許— 表示用戶可以透過手機更改 Wi-Fi 設定。預設選取此選項。

    • 禁止— 表示用戶無法更改手機上的 Wi-Fi 設定。

    • 受限— 表示使用者可以在手機上更改 Wi-Fi 使用者名稱和密碼。但用戶無權更改手機上的其他 Wi-Fi 設定。當您的網路使用 EAP-TLS 進行使用者驗證時,使用者可以選擇憑證類型(MIC、LSC 或使用者安裝)。

4

“無線設定 ”部分,設定參數:

  • SSID(網路名稱)— 輸入手機可以連接的使用者環境中的網路名稱。此名稱會顯示在手機的可用網路清單中,手機可以連接到此無線網路。

  • 頻段— 可用選項有 自動2.4 GHz5 GHz。此欄位決定無線連線使用的頻段。如果您選擇 自動,手機會先嘗試使用 5 GHz 或 6 GHz 頻段,只有在 5 GHz 或 6 GHz 頻段不可用時才會使用 2.4 GHz 頻段。

5

「身份驗證設定 」部分,將 「身份驗證方法 」設定為以下身份驗證方法之一:EAP-FAST、EAP-TLS、PEAP-MSCHAPv2、PEAP-GTC、PSK 和無。

Cisco 無線電話 9821 不支援 WEP。

設定此欄位後,您可能會看到需要設定的其他欄位。

  • 使用者憑證— EAP-TLS 驗證所必需。選擇 MICLSC使用者安裝。手機需要安裝證書,可以從 SCEP 自動安裝,也可以從手機的管理頁面手動安裝。

  • PSK 密碼— PSK 驗證所必需。請輸入 8 到 63 個字元的 ASCII 字元或 64 個字元的 HEX 字元的密碼短語。

  • 提供共享憑證: EAP-FAST、PEAP-MSCHAPv2 和 PEAP-GTC 認證需要此認證。

    • 如果使用者管理使用者名稱和密碼,請將 使用者名稱密碼 欄位留空。

    • 如果所有使用者都使用相同的使用者名稱和密碼,則可以在 使用者名稱密碼 欄位中輸入資訊。

    • 請在 「密碼描述 」欄位中輸入描述。

    如果需要為每個使用者指派唯一的使用者名稱和密碼,則需要為每個使用者建立一個個人資料。

Cisco 無線電話 9821 不支援 網路存取設定檔 欄位。

6

按一下儲存

下一步

將無線區域網路設定檔綁定到 WLAN 設定檔組,然後將 WLAN 設定檔組套用到裝置池(系統 > 裝置池) 或直接傳送到手機 (裝置 > 電話)。

從手機管理網頁安裝使用者證書

如果簡單證書註冊協議 (SCEP) 不可用,您可以手動在手機上安裝使用者證書。

預先安裝的製造安裝證書 (MIC) 可用作 EAP-TLS 的使用者證書。

使用者憑證安裝完成後,需要將頒發該使用者憑證的 CA 鏈新增至 RADIUS 伺服器的信任清單中。

在開始之前

在為手機安裝用戶證書之前,您必須具備以下條件:

  • 儲存在您電腦上的使用者憑證。證書必須採用 PKCS 格式。 #12 格式。

  • 證書的提取密碼。密碼長度不得超過 32 個字元。

1

從電話管理網頁上,選擇 證書

2

找到 使用者安裝 字段,然後按一下 安裝

3

瀏覽到您電腦上的憑證。

4

提取密碼 欄位中,輸入憑證提取密碼。

5

按一下上傳

6

上傳完成後重啟手機。

從電話管理網頁安裝身份驗證伺服器 CA

如果簡單憑證註冊協定 (SCEP) 不可用,您可以手動在手機上安裝身分驗證伺服器 CA。

必須安裝頒發 RADIUS 伺服器憑證的根 CA 憑證。

在開始之前

在手機上安裝憑證之前,必須先在電腦上儲存身分驗證伺服器 CA。證書必須採用 PEM(Base-64)或 DER 編碼。

1

從電話管理網頁上,選擇 證書

2

找到 身份驗證伺服器 CA 字段,然後按一下 安裝

3

瀏覽到您電腦上的憑證。

4

按一下上傳

5

上傳完成後重啟手機。

手動從電話管理網頁中刪除安全性證書

如果簡單證書註冊協議 (SCEP) 不可用,您可以手動從手機中刪除安全證書。

1

從電話管理網頁上,選擇 證書

2

「證書 」頁面上找到該證書。

3

按一下刪除

4

刪除過程完成後,請重新啟動手機。

設定 SCEP

簡單證書註冊協議 (SCEP) 是自動配置和續約證書的標準。它避免了在手機上手動安裝證書。

啟動 SCEP 產品特定配置參數

您必須在 Cisco Unified Communications Manager (Unified CM) 上設定下列 SCEP 參數。

  • RA IP 位址或主機名

  • SCEP 伺服器根 CA 憑證的 SHA-1 或 SHA-256 指紋

Cisco IOS 註冊機構 (RA) 可作為 SCEP 伺服器的代理程式。電話上的 SCEP 用戶端使用從 Cisco Unified CM 下載的參數。配置參數後,手機向 RA 發送 SCEP getcs 請求,並使用定義的指紋驗證根 CA 憑證。

1

從 Cisco Unified Communications Manager 管理介面,選擇 設備 > 電話

2

找到手機。

3

捲動到 產品特定配置佈局 區域。

4

WLAN SCEP 伺服器 欄位中輸入 RA IP 位址或主機名,然後選取核取方塊以啟動 SCEP 參數。

5

WLAN Root CA Fingerprint (SHA256 or SHA1) 欄位中輸入根 CA 憑證的 SHA-1 或 SHA-256 指紋,然後勾選方塊以啟動 SCEP QED 參數。

6

選取儲存

7

選擇 應用程式配置

SCEP 伺服器支援

如果您使用的是簡單憑證註冊協定 (SCEP) 伺服器,則該伺服器可以自動維護您的使用者憑證和伺服器憑證。在 SCEP 伺服器上,設定 SCEP 註冊代理 (RA) 以:

  • 充當 PKI 信任點

  • 擔任 PKI RA

  • 使用 RADIUS 伺服器執行設備身份驗證

更多資訊請參閱 SCEP 伺服器文件。

設定本地重要憑證 (LSC)

安裝LSC的方法有幾種。本範例任務適用於在 Cisco 無線電話 9821 上使用驗證字串方法設定 LSC。

在開始之前

確保已完成相應的 Cisco Unified CM 和憑證授權單位代理功能 (CAPF) 安全性設定。

  • CTL 或 ITL 檔案具有 CAPF 憑證。

  • 在 Cisco Unified Communications Operating System Administration 中,驗證 CAPF 憑證是否已安裝。

  • CAPF 已運作並設定完成。

有關這些設定的更多信息,請參閱您所用 Cisco Unified CM 版本的文檔。

1

取得配置 CAPF 時設定的 CAPF 驗證字串。

2

在手機上,開啟 設定 9821 設定應用程式圖標 應用程式。

3

選擇 管理員設定 > 系統配置 > 安全 > LSC

4

請輸入身份驗證字串。

5

更多 9821 更多按鈕 並選擇 提交

手機開始安裝、更新或刪除 LSC,取決於 CAPF 的設定方式。程式完成後,手機上會顯示「已安裝」或「未安裝」。

LSC 的安裝、更新或卸載程序可能需要很長時間才能完成。

手機安裝過程成功後,將顯示 Installed 訊息。如果手機顯示 Not Installed,則可能是授權字串不正確或手機升級未啟用。如果 CAPF 操作刪除了 LSC,手機將顯示 Not Installed 以表示操作成功。CAPF伺服器會記錄錯誤訊息。請參閱 CAPF 伺服器文檔,查找日誌並了解錯誤訊息的含義。

有線網路的 802.1X 身份驗證

Cisco 無線電話 9821 支援有線網路的 802.1X 認證。這通常在 自動配置期間使用 ,此時手機透過支援的 USB 轉乙太網路適配器連接到桌面充電器。

在有線網路上支援 802.1X 驗證需要以下幾個元件:

  • 思科IP電話:手機發起接取網路的請求。Cisco IP 電話包含 802.1X 請求程式。此請求程式可讓網路管理員控制 IP 電話與 LAN 交換器連接埠的連線。目前版本的手機 802.1X 請求程式使用 EAP-FAST 和 EAP-TLS 選項進行網路認證。

  • 身份驗證伺服器:認證伺服器和交換器都必須設定 RADIUS 共用金鑰。

  • 轉變:交換器必須支援 802.1X,以便它可以充當身份驗證器並在電話和身份驗證伺服器之間轉送 EAP 訊息。交換完成後,交換機會授予或拒絕手機對網路的存取權限。

Cisco IP 電話和 Cisco Catalyst 交換器傳統上使用 Cisco 發現協定 (CDP) 來相互識別,並確定 VLAN 分配和線上電源需求等參數。

若要設定 802.1X,必須執行下列操作。

  • 配置 CDP/LLDP 語音VLAN旁路。

  • 在電話上為有線網路啟用 802.1X 驗證之前,請先設定驗證伺服器和交換器。

  • 配置語音VLAN:由於 802.1X 標準沒有考慮 VLAN,因此您應該根據交換器的支援情況來設定此設定。

    • 啟用:如果您使用的是支援多域認證的交換機,您可以將其設定為使用語音 VLAN。
    • 停用:如果交換器不支援多域認證,請停用語音 VLAN,並考慮將連接埠指派給本機 VLAN。
  • Cisco 無線電話 9821 的 PID 前綴與其他 Cisco 電話不同。若要使您的電話能夠通過 802.1X 驗證,請將 Radius·User-Name 參數設定為包含您的 Cisco 無線電話 9821。

    例如,思科無線電話 9821 的 PID 為 WP-9821。您可以在以下兩個部分中將 Radius·User-Name 設定為 Start with WPContains WP

    • 政策 > 狀況 > 圖書館條件

    • 政策 > 策略集 > 授權策略 > 授權規則 1

在手機上啟用有線網路的 802.1X 身份驗證

請依照以下步驟在手機上啟用有線網路的 802.1X 驗證。請注意,Wi-Fi 的 802.1X 身份驗證預設為啟用,無需手動設定。

1

開啟 設定 9821 設定應用程式圖標 應用程式。

2

如果出現提示,請輸入密碼以存取 設定 功能表。您可以從管理員取得密碼。

3

選擇 管理員設定 > 安全設定 > 802.1X 身份驗證

4

選取 設備認證 並按 開啟

在 Cisco Unified Communications Manager 管理中為有線網路啟用 802.1X 驗證

請依照下列步驟在 Cisco Unified CM 上為有線網路啟用 802.1X 驗證。請注意,Wi-Fi 的 802.1X 身份驗證預設為啟用,無需手動設定。

您可以在手機螢幕選單中查看交易狀態和安全設定。有關更多信息,請參閱手機上的 安全設定選單

1

在 Cisco Unified Communications Manager 管理中,選擇 設備 > 電話

2

找到你要設定的手機。

3

導航至 產品特定配置佈局 區域。

4

802 中選擇 [ 已啟用 。1x 身份驗證 下拉式選單。

當配置為 啟用停用時,Cisco 無線電話 9821 上的裝置驗證選項將變為唯讀,從而阻止使用者修改 802.1X 驗證設定。

5

選取儲存

6

選擇 應用程式配置

手機上的安全設定選單

若要從手機選單查看安全設定訊息,請開啟 「設定 9821 設定應用程式圖標 」應用,然後選擇 「管理員設定 」。 > 安全設定 > 802.1X 身份驗證。資訊的可用性取決於您所在組織的網路設定。

參數

選項

預設值

說明

設備認證

啟用或停用手機上的 802.1X 身份驗證。

手機開箱註冊後,參數設定可以保留。

交易狀態

停用

顯示 802.1X 身份驗證的狀態。該狀態可以是(但不限於):

  • 正在驗證—表示驗證過程正在進行中。
  • 已驗證-表示手機已通過驗證。
  • 已停用—表示手機上的 802.1x 身分驗證已停用。
  • 正在連線—表示電話每 30 秒向交換器發送 EAP 啟動訊息。
  • 已取得—表示交換器已拒絕電話的 EAP 請求,且電話未收到來自交換器的 EAP-TLS 或 EAP-FAST 質詢。手機正在重試發送 EAP 請求。
  • 已斷開連接—表示乙太網路電纜已斷開連接。
  • 已保留—表示交換器已處理電話的 EAP 要求,但拒絕了 EAP-FAST 或 EAP-TLS 驗證。手機正在重試發送 EAP 請求。

通訊協定

顯示用於 802.1X 驗證的 EAP 方法。協定可以是 EAP-FAST 或 EAP-TLS。

設定受支援的 TLS 版本。

您可以分別設定客戶端和伺服器所需的最低 TLS 版本。

預設情況下,伺服器和用戶端的最低 TLS 版本均為 1.2。此設定會對以下功能產生影響:

  • HTTPS 網路存取連接
  • 本地電話的入職培訓
  • HTTPS 服務,例如目錄服務
  • 資料封包傳輸層安全協定 (DTLS)
  • 港口接取實體(PAE)
  • 可擴展身份驗證協定-傳輸層安全協定 (EAP-TLS)

有關 Cisco IP 電話的 TLS 1.3 相容性的更多信息,請參閱 Cisco 協作產品的 TLS 1.3 相容性矩陣

1

在 Cisco Unified Communications Manager 管理介面中,根據需要執行下列其中一項操作:

  • 若要設定所有已部署的電話,請前往 系統 > 企業電話配置
  • 若要設定共用相同手機設定檔的手機,請前往 裝置 > 設備設定 > 通用手機設定檔
  • 若要配置單一手機,請前往 裝置 > 電話。然後找到你的手機並打開手機配置頁面。

此配置遵循層級結構:

  • 設備個人設定優先於通用手機設定檔和企業級設定。
  • 通用電話設定檔設定會覆蓋企業級設定。

2

設定 TLS 客戶端最低版本 欄位:

Cisco Unified CM 15SU2 或更高版本提供 TLS 1.3 選項。

  • TLS 1.1: TLS 用戶端支援 TLS 1.1 到 1.3 版本。

    如果伺服器中的 TLS 版本低於 1.1,例如 1.0,則無法建立連線。

  • TLS 1.2 (預設):TLS客戶端支援TLS 1.2和1.3.

    如果伺服器中的 TLS 版本低於 1.2,例如 1.1 或 1.0,則無法建立連線。

  • TLS 1.3: TLS 用戶端僅支援 TLS 1.3。

    如果伺服器中的 TLS 版本低於 1.3,例如 1.2、1.1 或 1.0,則無法建立連線。

3

設定 TLS 伺服器最低版本 欄位:

  • TLS 1.1: TLS 伺服器支援 TLS 1.1 到 1.3 版本。

    如果用戶端的 TLS 版本低於 1.1,例如 1.0,則無法建立連線。

  • TLS 1.2 (預設):TLS 伺服器支援 TLS 1.2 和 TLS 2.0。1.3.

    如果用戶端的 TLS 版本低於 1.2,例如 1.1 或 1.0,則無法建立連線。

  • TLS 1.3: TLS 伺服器僅支援 TLS 1.3。

    如果用戶端的 TLS 版本低於 1.3,例如 1.2、1.1 或 1.0,則無法建立連線。

4

按一下儲存

5

點選 應用程式配置

6

重啟手機。

關閉 Cisco 無線電話 9821 的免持通話和耳機功能

您可以選擇永久關閉 Cisco 無線電話 9821 的揚聲器和耳機功能,供您的使用者使用。關閉這些音訊輸出可以確保附近的人聽不到對話,這在共享或開放式辦公環境中非常重要。

1

在 Cisco Unified Communications Manager 管理中,選擇 設備 > 電話

2

找到你要設定的手機。

3

導航至 產品特定配置佈局 區域。

4

選取以下一個或多個複選框,即可關閉手機的某些功能:

  • 關閉免持功能
  • 關閉免持和耳機

預設情況下,這些複選框均未選取。

5

選取儲存

6

選擇 應用程式配置

本文是否有幫助?
本文是否有幫助?