本文档介绍如何通过安全套接字层VPN(SSL VPN)(也称为WebVPN)配置IP电话。此解决方案使用两个Cisco Unified Communications Manager(CallManager)和三种类型的证书。CallManager包括:
证书类型为:
要了解的关键概念是,一旦SSL VPN网关和CallManager上的配置完成,您必须在本地加入IP电话。这使电话能够加入CUCM并使用正确的VPN信息和证书。如果电话未在本地加入,则无法找到SSL VPN网关,并且没有正确的证书来完成SSL VPN握手。
最常见的配置是CUCM/Unified CME,带ASA自签名证书和Cisco IOS自签名证书。因此,它们最容易配置。
Cisco 建议您了解以下主题:
本文档中的信息基于以下软件和硬件版本:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您使用的是真实网络,请确保您已经了解所有命令的潜在影响。
以下文档中介绍了基本ASA SSL VPN配置:
完成此配置后,远程测试PC应能连接到SSL VPN网关、通过AnyConnect连接并ping CUCM。确保ASA具有AnyConnect for Cisco IP电话许可证。(使用show ver命令。) TCP和UDP端口443必须在网关和客户端之间打开。
有关详细信息,请参阅使用AnyConnect将IP电话SSL VPN连接到ASA。
ASA必须具有适用于思科VPN电话的AnyConnect的许可证。在配置SSL VPN后,为VPN配置CUCM。
ciscoasa(config)# crypto ca export trustpoint name identity-certificate此命令向终端显示pem编码的身份证书。
ciscoasa(config)# crypto ca trustpoint certificate-name
ciscoasa(config-ca-trustpoint)# enrollment terminal
ciscoasa(config)# crypto ca authenticate certificate-name
ciscoasa# configure terminal
ciscoasa(config)# tunnel-group VPNPhones webvpn-attributes
ciscoasa(config-tunnel-webvpn)# group-url https://192.168.1.1/VPNPhone
enable
ciscoasa(config-tunnel-webvpn)# exit
此配置与CUCM中描述的配置非常相似:ASA SSLVPN with Self-Signed Certificates Configuration部分,但您使用的是第三方证书。在ASA上使用第三方证书配置SSL VPN,如ASA 8.x手动安装第三方供应商证书以与WebVPN配置示例中所述。
以下文档中介绍了基本Cisco IOS SSL VPN配置:
完成此配置后,远程测试PC应能连接到SSL VPN网关、通过AnyConnect连接并ping CUCM。在Cisco IOS 15.0及更高版本中,您必须拥有有效的SSL VPN许可证才能完成此任务。TCP和UDP端口443必须在网关和客户端之间打开。
此配置与CUCM中描述的配置类似:具有第三方证书配置和CUCM的ASA SSLVPN:ASA SSLVPN with Self-Signed Certificates Configuration部分。区别是:
R1(config)# crypto pki export trustpoint-name pem terminal
R1(config)# crypto pki trustpoint certificate-name
R1(config-ca-trustpoint)# enrollment terminal
R1(config)# crypto ca authenticate certificate-name
WebVPN情景配置应显示以下文本:
gateway webvpn_gateway domain VPNPhone
按照CUCM中所述配置CUCM:ASA SSLVPN with Self-Signed Certificates Configuration部分。
此配置与CUCM中描述的配置类似:ASA SSLVPN with Self-Signed Certificates Configuration部分。使用第三方证书配置WebVPN。
Unified CME的配置与CUCM的配置类似;例如,WebVPN终端配置相同。唯一显着区别是Unified CME呼叫代理的配置。按照为SCCP IP电话配置SSL VPN客户端中所述,为Unified CME配置VPN组和VPN策略。
要从WebVPN网关导出证书,请参阅ASA/路由器部分。如果使用第三方证书,则必须包括完整的证书链。要将证书导入Unified CME,请使用与将证书导入路由器相同的方法:
CME(config)# crypto pki trustpoint certificate-name
CME(config-ca-trustpoint)# enrollment terminal
CME(config)# crypto ca authenticate certificate-name
思科统一通信500系列型号UC 520 IP电话与CUCM和CME配置截然不同。
当前没有可用于此配置的验证过程。
目前没有针对此配置的故障排除信息。
版本 | 发布日期 | 备注 |
---|---|---|
1.0 |
19-Dec-2013 |
初始版本 |