In diesem Dokument wird die Verwendung verschlüsselter Konfigurationstelefondateien auf dem Cisco Unified Communications Manager (CUCM) beschrieben.
Die Verwendung verschlüsselter Konfigurationsdateien für Telefone ist eine optionale Sicherheitsfunktion, die im CUCM verfügbar ist.
Sie müssen den CUCM-Cluster nicht im gemischten Modus ausführen, damit dieses Feature ordnungsgemäß funktioniert, da die CAPF-Zertifikatsinformationen (Certificate Authority Proxy Function) in der ITL-Datei (Identity Trust List) enthalten sind.
In diesem Abschnitt wird der Prozess beschrieben, der durchgeführt wird, wenn innerhalb des CUCM verschlüsselte Konfigurationstelefon-Dateien verwendet werden.
Wenn Sie diese Funktion aktivieren, das Telefon zurücksetzen und die Konfigurationsdatei herunterladen, erhalten Sie eine Anfrage für die Datei mit der Erweiterung .cnf.xml.sgn:
Nachdem die verschlüsselte Konfigurationsfunktion auf dem CUCM aktiviert wurde, generiert der TFTP-Dienst keine vollständige Konfigurationsdatei mehr mit der Erweiterung .cnf.xml.sgn. Stattdessen wird die Teilkonfigurationsdatei generiert, wie im nächsten Beispiel gezeigt.
HTTP/1.1 200 OK
Content-length: 759
Cache-Control: no-store
Content-type: */*
<fullConfig>False</fullConfig>
<loadInformation>SIP75.9-3-1SR2-1S</loadInformation>
<ipAddressMode>0</ipAddressMode>
<capfAuthMode>0</capfAuthMode>
<capfList>
<capf>
<phonePort>3804</phonePort>
<processNodeName>10.48.46.4</processNodeName>
</capf>
</capfList>
true
</device>
Wenn das Telefon ein Problem identifiziert, versucht es, eine Sitzung mit dem CAPF zu initiieren, es sei denn, der CAPF-Authentifizierungsmodus stimmt mit den Authentifizierungszeichenfolgen überein. In diesem Fall müssen Sie die Zeichenfolge manuell eingeben. Folgende Probleme kann das Telefon identifizieren:
Das CAPF-Zertifikat muss für das Telefon bekannt sein. Daher muss es entweder in die Datei ITL oder CTL (Certificate Trust List) aufgenommen werden (wenn der Cluster im gemischten Modus ausgeführt wird).
Nachdem die CAPF-Kommunikation eingerichtet wurde, sendet das Telefon Informationen zum verwendeten LSC oder MIC an die CAPF. Die CAPF extrahiert dann den öffentlichen Telefonschlüssel aus der LSC oder MIC, generiert einen MD5-Hash und speichert die Werte für den öffentlichen Schlüssel und den Zertifikatshash in der CUCM-Datenbank.
admin:run sql select md5hash,name from device where name='SEPA45630BBFA40'
md5hash name
================================ ===============
6e566143c1c14566c9da943d949a79c8 SEPA45630BBFA40
Nachdem der öffentliche Schlüssel in der Datenbank gespeichert wurde, wird das Telefon zurückgesetzt und eine neue Konfigurationsdatei angefordert. Das Telefon versucht erneut, die Konfigurationsdatei mit der Erweiterung cnf.xml.sgn herunterzuladen.
HTTP/1.1 200 OK
Content-length: 759
Cache-Control: no-store
Content-type: */*
<fullConfig>False</fullConfig>
<loadInformation>SIP75.9-3-1SR2-1S</loadInformation>
<ipAddressMode>0</ipAddressMode>
<capfAuthMode>0</capfAuthMode>
<capfList>
<capf>
<phonePort>3804</phonePort>
<processNodeName>10.48.46.4</processNodeName>
</capf>
</capfList>
6e566143c1c14566c9da943d949a79c8
true
</device>
Das Telefon vergleicht das cerHash erneut, und wenn es das Problem nicht erkennt, lädt es die verschlüsselte Konfigurationsdatei mit der Erweiterung .cnf.xml.enc.sgn herunter.
............c..)CN=cucm85;OU=It;O=Cisco;L=KRK;ST=PL;C=PL....Z.........)CN=cucm85;
OU=It;O=Cisco;L=KRK;ST=PL;C=PL...........
..........C.<...Y6.Lh.|(..w+..,.0.a.&.
O..........V....T...Z..R^..f....|.=.e.@...5...........G...[.........n.........=
.A..H.(....Z...{.!%[.. SEPA45630BBFA40.cnf.xml.enc.sgn....R.DD..M........ ....
Uu.C..@...........
...................m.b.......6y ..x.^b..-8.^..^'.4.<Wb.n.....5...we.0@..g..
V7.,..r.9
Qs>..).w....pt/...}A.']
.r.t%G..d_.;u.rEI.pr.F
.....M..r...o.N
.=..g.^P....Pz....J..E.S...d|Z).....J..&..I....7.r..g8.{f..o.....:.~..U...5G+V.
[...]
Um die verschlüsselten Konfigurationstelefondateien zu aktivieren, müssen Sie ein neues (oder ein aktuelles) Telefon-Sicherheitsprofil erstellen und es dem Telefon zuweisen. Gehen Sie wie folgt vor, um die verschlüsselte Konfigurationsfunktion des CUCM zu aktivieren:
Gehen Sie wie folgt vor, um Systemprobleme im Zusammenhang mit der verschlüsselten Konfigurationsfunktion zu beheben:
Weitere Informationen zum Ausführen von Paketerfassungen vom CUCM und vom Telefon finden Sie in diesen Ressourcen:
In den Protokollen und Paketerfassungen müssen Sie sicherstellen, dass der in den vorherigen Abschnitten beschriebene Prozess ordnungsgemäß funktioniert. Stellen Sie insbesondere sicher, dass: