内部预设置和设置服务器

Similar documents
MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

Cisco IP Phone 6800 系列多平台电话设置指南

Page 2

(CSR)...2 CA CA CA CA Base64 CA CA SSL

C3_ppt.PDF

Web 服 务 器 网 上 银 行 服 务 器 邮 件 服 务 器 置 于 停 火 区 (DMZ), 通 过 病 毒 防 御 网 关 入 侵 检 测 及 防 火 墙 连 接 到 Internet 上, 办 公 网 也 通 过 VPN 防 火 墙 连 接 到 Internet 上 二 金 融 网 络

Kubenetes 系列列公开课 2 每周四晚 8 点档 1. Kubernetes 初探 2. 上 手 Kubernetes 3. Kubernetes 的资源调度 4. Kubernetes 的运 行行时 5. Kubernetes 的 网络管理理 6. Kubernetes 的存储管理理 7.

Chapter #

Mohamed

第一部份

ext-web-auth-wlc.pdf

静态分析 投放文件 行为分析 互斥量 (Mutexes) 执行的命令 创建的服务 启动的服务 进程 cmd.exe PID: 2520, 上一级进程 PID: 2556 cmd.exe PID: 2604, 上一级进程 PID: 2520 访问的文件 C:\Users\test\AppData\Lo



目录

常 见 问 题 SLB 产 品 和 业 务 限 制 SLB 产 品 限 制 SLB 产 品 和 业 务 限 制 限 制 项 普 通 用 户 限 制 描 述 例 外 申 请 方 式 ( 例 外 上 限 ) 创 建 SLB 实 例 的 财 务 限 制 账 户 余 额 大 于 等 于 100 元 现 金

网康科技•互联网控制网关

D-link用户手册.doc

湖北省政府采购中心

系 统 金 水 信 息 系 统 金 盾 信 息 系 统 社 会 保 障 信 息 系 统 ) 通 过 Hillstone 系 列 产 品 的 应 用, 从 处 理 能 力 扩 展 能 力 安 全 性 冗 余 性 和 应 用 的 便 利 性 等 方 面 为 政 府 网 络 的 需 求 考 虑, 提 供

untitled

User Group SMTP

sipxservice SIP sipxservice SIP CDRservice EMSservice... 8 Sip

飞鱼星多WAN防火墙路由器用户手册

亮麗水顏

Microsoft PowerPoint - 05-Status-Codes-Chinese.ppt


联想天工800R路由器用户手册 V2.0

AXIS P7224 Video Encoder Blade – Installation Guide

結合IC卡之校園安全網頁系統的設計與實現

三 安装 openssl 及 freeradius sudo apt-get install openssl sudo apt-get install freeradius 四 openssl 环境准备 1. 在 ubuntu1 和 ubuntu2 的当前用户文件夹 ( 例如 /home/jeff/

PH802使用手册


Microsoft Word - PA168XSIPPhoneWebSetupGuideGB.doc

Microsoft Word - Enriched TEKLA Curriculum Guide (chi ver)

(UTM???U_935_938_955_958_959 V )

一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页

keystore weblogic.jks certreq.pem CA server.cer

温州市政府分散采购

穨CAS1042快速安速說明.doc

1 1 大概思路 创建 WebAPI 创建 CrossMainController 并编写 Nuget 安装 microsoft.aspnet.webapi.cors 跨域设置路由 编写 Jquery EasyUI 界面 运行效果 2 创建 WebAPI 创建 WebAPI, 新建 -> 项目 ->


FileMaker 15 WebDirect 指南

标准分享网 免费下载

标准分享网 免费下载

邻居啊 第二天 对门却悄无声息了 莫非昨夜的吵闹 仅是个幻觉 夜幕拉下时 寒风又吱溜溜地叫个不停 老婆 睡下后 我这只夜猫子 继续兴致勃勃地跟着福尔 摩斯去探案 白天的喧嚣退去了 周围格外安静 正 是读书的好时候 突然 响起了钟摆声 哒 哒 哒 节奏匀称 不疾不徐 声响却愈来愈大 格外突兀 了 原来

<4D F736F F D BAC520CAD7B6BCCAA6B7B6B4F3D1A C4EAD7A8D2B5BCBCCAF5D6B0CEF1C6C0C6B8B9A4D7F7D2E2BCFB2E646F63>

其 他 方 面 也 可 以 采 用 同 样 的 方 式, 这 样 又 可 以 锻 炼 除 语 文 方 面 的 其 他 能 力 了 而 英 语 方 面, 我 认 为 配 合 英 语 专 业 举 办 英 语 演 讲 比 赛 就 很 不 错 这 样 开 展 一 系 列 的 创 新 活 动, 锻 炼 多 方

<4D F736F F D A67EABD7A4BAB3A1B1B1A8EEA8EEABD7A6DBA6E6B5FBA6F4AD70B5652E646F63>

统计工作情况汇报

Microsoft Word - 送報伕2.doc

Microsoft Word - N011 斷翅天使

中 国 科 学 院 国 家 科 学 图 书 馆

申论写作套路万能模板

图 文 聚 焦 国 培 计 划 (2013) 甘 肃 省 农 村 小 学 音 乐 骨 干 教 师 短 期 集 中 培 训 9 月 4 日 开 班 了, 学 员 老 师 们 从 甘 肃 省 各 个 县 市 州 汇 聚 湖 南 一 师, 开 始 了 为 期 14 天 的 培 训 学 习 : 鲜 明 的

Microsoft Word - 三方协议书与接收函的相关说明学生版.doc

附件1

第 六 条 办 法 第 五 条 ( 三 ) 协 会 考 评, 考 评 指 考 核 评 价 第 七 条 办 法 第 六 条 职 业 操 守 包 括 的 内 容 : 个 人 诚 信 不 做 假 账 不 偷 漏 税 不 贪 污 盗 窃 等 第 八 条 企 业 财 务 管 理 人 才 评 价 实 行 五 星

他 随 身 带 有 二 三 十 张 古 方, 白 天 卖 药, 夜 晚 将 药 材 精 细 研 末, 按 方 配 制 对 于 病 人 服 药 后 反 应, 特 别 留 心 发 现 问 题, 就 近 向 老 医 生 老 药 贩 虚 心 求 教, 千 方 百 提 高 药 效 同 时 对 于 春 夏 秋

目 录 第 一 章 地 方 陪 同 导 游 人 员 服 务 程 序...1 第 一 节 地 方 陪 同 导 游 人 员 的 概 念 与 职 责...1 第 二 节 服 务 准 备...2 一 熟 悉 接 待 计 划...2 二 落 实 接 待 事 宜...5 三 物 质 和 知 识 的 准 备...

走 吧, 到 三 峡 去 : 那 里 是 我 们 先 人 用 生 命 之 血 打 造 的 家 园 走 吧, 到 三 峡 去 : 那 里 的 浪 涛 承 载 过 千 百 万 只 我 们 先 人 驶 向 今 天 的 航 船 走 吧, 到 三 峡 去 : 那 里 的 每 一 座 青 山 都 刻 满 了 我

6寸PDF生成工具

申 请 律 师 执 业 许 可 初 审 服 务 指 南 目 录 一 办 理 要 素 ( 一 ) 事 项 名 称 和 编 码 4 ( 二 ) 实 施 机 构 4 ( 三 ) 申 请 主 体 4 ( 四 ) 受 理 地 点 4 ( 五 ) 办 理 依 据 4 ( 六 ) 办 理 条 件 5 ( 七 )

( 地 ( ) 组 织 机 构 代 码 企 业 详 细 名 称 哈 密 地 伊 吾 新 疆 广 汇 新 能 源 有 限 公 司 玛 纳 斯 玛 纳 斯 祥 云 化 纤 有 限 公 司 玛 纳 斯 玛 纳 斯 澳 洋 科 技 有 限 责

申請機構基本資料

申請機構基本資料

环 境, 我 在 巩 固 在 校 期 间 所 学 习 的 理 论 知 识 的 同 时, 不 断 的 充 实 己, 利 用 业 余 时 间 主 动 学 习 专 业 知 识, 技 能, 把 理 论 联 系 到 工 作 实 践 中 作 为 一 名 工 作 生 活 中 的 党 员, 我 始 终 注 意 与

~2~

,,

untitled

标准分享网 免费下载

标准分享网 免费下载



國民健康訪問調查

Microsoft Word - 134招标文件.doc

turbomail方案

Polycom RealPresence Capture Server - 设备版本入门指南

<4D F736F F D20D2F8D0D043444D41CEDECFDFBDD3C8EB41544DBBFAC1AACDF8D3A6D3C3BDE2BEF6B7BDB0B82DD0DEB8C4B0E62E646F63>

untitled

8月31日 高松市震災対策総合訓練が古高松中学校において実施され,住民2000人が参加した

1 产 品 简 介 特 性 包 装 产 品 外 观 电 脑 系 统 要 求 硬 件 安 装 软 件 安 装 软 件 操 作 IP

壹:教育文化公益慈善機關或團體免納所得稅適用標準

手册 doc

1. 二 進 制 數 值 ( ) 2 轉 換 為 十 六 進 制 時, 其 值 為 何? (A) ( 69 ) 16 (B) ( 39 ) 16 (C) ( 7 A ) 16 (D) ( 8 A ) 在 電 腦 術 語 中 常 用 的 UPS, 其 主 要 功 能

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

关于建立境内违法互联网站黑名单管理制度的通知

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC


HowTo: Deploying Lancope Stealthwatch with pxGrid

准标网 免费下载

epub 61-2

信息安全保障参考文件

准标网 免费下载

目录 一 部署前特别说明... 2 二 生成证书请求 说明 生成证书请求文件... 2 三 部署证书 创建证书控制台 获取服务器证书的根证书和 CA 证书 导入根证书 导入 CA 证书

穨CAS1042中文手冊.doc

AXIS M7014/M7010

广播电台新网络业务拓展

Marketing_WhitePaper.PDF

Transcription:

第 1 页 服务器准备和软件工具 第 1 页 内部设备预设置 第 3 页 设置服务器的设定 第 4 页 服务提供商会通过配置文件预设置电话 而非远程自定义设备 预设置配置文件中可能包含一组重 新同步电话的有限参数 配置文件也可包含远程服务器交付的一整组参数 默认情况下 电话会在 接通电源时以及按照配置文件中配置的间隔重新同步 当用户在客户场所连接电话时 设备会下载 更新的配置文件以及任何固件更新 可以通过多种方法完成这一预设置 部署和远程设置的流程 服务器准备和软件工具 本章中的示例要求一个或多个服务器可用 这些服务器可以安装在本地 P 上 并在其上运行 TFTP UDP 端口 69 系统日志 UDP 端口 514 HTTP TP 端口 80 HTTPS TP 端口 443 要对服务器配置进行故障排除 最好在单独的服务器机器上安装每类服务器的客户端 这种做法可 以建立适当的服务器操作 而不受与电话交互的影响 我们还建议您安装以下软件工具 要生成配置文件 安装开放源码 gzip 压缩实用程序 对于配置文件加密和 HTTPS 操作 安装开放源码 OpenSSL 软件包 1

远程自定义 (R) 分配 要使用 HTTPS 测试动态配置文件生成和单步远程设置, 我们推荐使用支持 GI 脚本的脚本语言 开放源码 Perl 语言工具就是这种脚本语言的一个例子 要验证设置服务器与电话之间的安全交换, 请安装以太网数据包探查器 ( 如可免费下载的 Ethereal/Wireshark) 捕获电话与设置服务器之间的以太网数据包交互跟踪记录 为此, 请在连接至启用了端口镜像的交换机的 P 上运行数据包嗅探器 对于 HTTPS 事务, 您可以使用 ssldump 实用程序 远程自定义 (R) 分配 在初次设置之前, 所有电话都会联系 isco EDOS R 服务器 在 R 分配模式下, 客户购买已与 isco EDOS R 服务器中的特定服务提供商关联的电话 Internet 电话服务提供商 (ITSP) 设置和维护设置服务器, 并向 isco EDOS R 服务器注册设置服务器信息 当电话通过 Internet 连接供电时, 未设置电话的自定义状态是打开 首先, 电话会向本地 DHP 服务器查询设置服务器的信息, 并设置电话的自定义状态 如果 DHP 查询成功, 自定义状态将设置为中断, 且不会因 DHP 提供所需的设置服务器信息而尝试 R 电话第一次连接到网络时或恢复出厂设置后, 如果没有设置 DHP 选项, 电话会联系设备激活服务器以执行零接触配置 新电话将使用 activate.cisco.com 而不是 webapps.cisco.com 进行配置 如果固件版本为 11.2 (1), 电话将继续使用 webapps.cisco.com 思科建议您允许这两个域名通过防火墙 如果 DHP 服务器不提供设置服务器信息, 电话会查询 isco EDOS R 服务器, 并提供其 MA 地址和模型, 自定义状态将设置为挂起 isco EDOS 服务器响应关联服务提供商的设置服务器信息, 包括设置服务器 URL, 电话的自定义状态将设置为自定义挂起 电话随后会执行重新同步 URL 命令, 以检索服务提供商的配置, 如果成功, 自定义状态将设置为已获得 2

内部设备预设置 如果 isco EDOS R 服务器没有与电话关联的服务提供商, 电话的自定义状态将设置为不可用 可以手动配置电话, 也可以为电话的服务提供商添加与 isco EDOS 服务器的关联 如果电话通过 LD 或 Web 配置实用程序设置, 在自定义状态变为已获得之前, 自定义状态将设置为中断, 除非电话恢复出厂设置, 否则 isco EDOS 服务器不会查询 设置电话后, 除非电话恢复出厂设置, 否则不会使用 isco EDOS R 服务器 内部设备预设置 使用思科出厂默认配置, 电话会自动尝试重新同步到 TFTP 服务器上的配置文件 LAN 上的受管 DHP 服务器提供与配置用于预设置到设备的配置文件和 TFTP 服务器相关的信息 服务提供商将各部新电话连接到 LAN 电话自动重新同步到本地 TFTP 服务器并初始化其内部状态, 以便为部署做好准备 此预设置配置文件通常包括远程设置服务器的 URL 当设备部署完毕并连接到客户网络后, 设置服务器会保持设备更新 电话发送给客户前, 可以扫描预设置设备的条形码, 以记录其 MA 地址或序列号 此信息可用于创建电话将重新同步的配置文件 收到电话之后, 客户会将其连接到宽带链路 开机时, 电话将利用通过预设置配置的 URL 联系设置服务器 因此, 电话将根据需要重新同步和更新配置文件及固件 相关主题 零星分配 TFTP 设置, 第 4 页 3

设置服务器的设定 设置服务器的设定 本节介绍使用各种服务器和不同场景设置电话的设定要求 出于本文档和测试的目的, 设置服务器安装在本地 P 上并在其上运行 而且, 通用软件工具对于设置电话很有用 TFTP 设置 电话支持 TFTP 用于设置重新同步和固件升级操作 如果设备是远程部署, 建议使用 HTTPS, 不过也可以使用 HTTP 和 TFTP 这就需要设置文件加密以增强安全性, 因为它采用 NAT 和路由器保护机制, 提供了更高的可靠性 TFTP 对于内部预设置大量未设置的设备非常有用 电话能够通过 DHP 选项 66 直接从 DHP 服务器获取 TFTP 服务器 IP 地址 如果用 TFTP 服务器的文件路径配置 Profile_Rule, 设备将从 TFTP 服务器下载其配置文件 当设备连接到 LAN 并接通电源时, 即会开始下载 提供出厂默认配置的 Profile_Rule 是 &PN.cfg, 其中 &PN 表示电话型号名称 例如, 对于 P-6841-3P, 文件名是 P-6841-3P.cfg 对于具有出厂默认配置文件的设备, 在接通电源时, 设备将重新同步到 DHP 选项 66 指定的本地 TFTP 服务器上的此文件 文件路径与 TFTP 服务器虚拟根目录相关 相关主题 远程端点控制和 NAT 内部设备预设置, 第 3 页 电话与网络地址转换 (NAT) 兼容, 从而通过路由器访问 Internet 为增强安全性, 路由器可能会尝试通过实施对称 NAT 来阻止未经授权的传入数据包, 这是一种严格限制可从 Internet 进入受保护网络的数据包的数据包过滤策略 为此, 不建议使用 TFTP 进行远程设置 仅当提供某种形式的 NAT 穿越时,VoIP 才可与 NAT 共存 配置通过 NAT 的简单 UDP 穿越 (STUN) 此选项要求用户具备 : 来自您服务的动态外部 ( 公共 )IP 地址 运行 STUN 服务器软件的计算机 具有非对称 NAT 机制的边缘设备 HTTP 设置 电话的行为方式与从远程 Internet 站点请求网页的浏览器类似 这将提供到达设置服务器的可靠方式, 即使客户路由器实施对称 NAT 或其他保护机制亦不受影响 在远程部署中,HTTP 和 HTTPS 比 TFTP 可靠, 特别是当部署的设备在居民防火墙或支持 NAT 的路由器后面连接时 在下列请求类型说明中,HTTP 和 HTTPs 可以互换使用 4

重新同步和升级时的 HTTP 状态代码处理 基于基本 HTTP 的设置依赖于 HTTP GET 方法来检索配置文件 通常, 会为所部署的每部电话创建一个配置文件, 这些文件存储在 HTTP 服务器目录中 当服务器收到 GET 请求时, 其仅返回 GET 请求标头中指定的文件 配置文件可以通过查询客户数据库并实时生成配置文件来动态生成, 而非静态 当电话请求重新同步时, 它可以使用 HTTP POST 方法请求重新同步配置数据 可以配置设备, 在 HTTP POST 请求的正文内向服务器传达特定状态和标识信息 服务器使用此信息生成所需的响应配置文件, 或存储状态信息供日后分析和跟踪 作为 GET 和 POST 请求的一部分, 电话会自动在请求标头的 用户 - 代理 字段中包含基本标识信息 此信息包括制造商 产品名称 当前固件版本和设备的产品序列号 下面的示例是来自 P-6841-3P 的 用户 - 代理 请求字段 : User-Agent: isco-p-6841-3p/11.0 (00562b043615) 将电话配置为使用 HTTP 重新同步到配置文件时, 建议使用 HTTPS 或对配置文件加密以保护机密信息 电话在 B 模式中支持通过 256 位 AES 解密配置文件 电话通过 HTTP 下载的加密配置文件避免了暴露配置文件中包含的机密信息的危险 相比使用 HTTPS, 这种重新同步模式在设置服务器上产生的计算负载较少 注释 当 HTTP 1.1 版是协商的传输协议时, 电话支持 HTTP 1.0 版 HTTP 1.1 版和分块编码 重新同步和升级时的 HTTP 状态代码处理 电话支持远程设置 ( 重新同步 ) 的 HTTP 响应 当前电话行为以三种方式归类 : A 成功, 其中 重新同步周期 和 重新同步随机延迟 值决定后续请求 B 故障, 找不到文件或者配置文件受损 重新同步错误重试延迟 值决定后续请求 其他故障,URL 或 IP 地址不正确导致连接错误 重新同步错误重试延迟 值决定后续请求 表 1: 针对 HTTP 响应的电话行为 HTTP 状态代码 301 Moved Permanently 302 Found 3xx 400 Bad Request 说明此请求以及未来请求应定向到新的位置 被称为暂时移动 不处理其他 3xx 响应 由于语法不正确, 不能满足请求 电话行为立即用新位置重试请求 立即用新位置重试请求 5

HTTPS 设置 HTTP 状态代码 401 Unauthorized 403 Forbidden 404 Not Found 407 Proxy Authentication Required 4xx 500 Internal Server Error 501 Not Implemented 502 Bad Gateway 503 Service Unavailable 504 Gateway Timeout 5xx 说明 基本或 digest 访问验证质询 服务器拒绝响应 找不到请求的资源 允许客户端的后续请求 基本或 digest 访问验证质询 不会处理其他客户端错误状态代码 一般错误消息 服务器不识别请求方法, 或无法完成请求 服务器充当网关或代理, 接收来自上游服务器的无效响应 服务器当前不可用 ( 过载, 或因维护而停机 ) 这是一个临时状态 服务器充当网关或代理, 不接收来自上游服务器的及时响应 其他服务器错误 电话行为 立即用验证凭证重试请求 最多重试 2 次 发生故障时, 电话行为是 B 立即用验证凭证重试请求 最多重试两次 发生故障时, 电话行为是 电话行为是 电话行为是 电话行为是 电话行为是 HTTPS 设置 电话支持 HTTPS 用于设置, 以提高管理远程部署设备的安全性 除 Sipura A 服务器根证书之外, 每部电话携带唯一的 SLL 客户端证书 ( 以及关联的专用密钥 ) 后者可让电话识别授权的设置服务器, 并拒绝未经授权的服务器 另一方面, 客户端证书可让设置服务器识别出发出请求的单个设备 要使服务提供商使用 HTTPS 管理部署, 必须为电话使用 HTTPS 重新同步的每个设置服务器生成服务器证书 服务器证书必须由 isco 服务器 A 根密钥签名, 所有部署的设备都会携带其证书 为获得签名的服务器证书, 服务提供商必须将证书签名请求转发给思科, 思科将签名并返回服务器证书以供在设置服务器上安装 设置服务器证书必须包含公用名称 (N) 字段以及在主题中运行服务器的主机的 FQDN 主机 FQDN 后可能包含信息, 以斜线 (/) 字符分隔 以下示例为电话接受的有效 N 条目 : N=sprov.callme.com 6

获取签名的服务器证书 N=pv.telco.net/mailto:admin@telco.net N=prof.voice.com/info@voice.com 获取签名的服务器证书 除验证服务器证书, 电话将依据针对服务器证书中指定的服务器名称的 DNS 查找, 测试服务器 IP 地址 OpenSSL 实用程序可以生成证书签名请求 以下示例显示了生成 1024 位 RSA 公共 / 专用密钥对和证书签名请求的 openssl 命令 : openssl req new out provserver.csr 此命令会在 privkey.pem 中生成服务器专用密钥, 并在 provserver.csr 中生成对应的证书签名请求 服务提供商会保留 privkey.pem 密钥并将 provserver.csr 提交给思科签名 收到 provserver.csr 文件之后, 思科会生成签名的服务器证书 provserver.crt 过程 步骤 1 导航到 https://webapps.cisco.com/software/edos/home 并使用 O 凭证登录 步骤 2 选择证书管理 在签名 SR 上, 将上传之前步骤中的 SR 供签名 步骤 3 从选择产品下拉列表框中, 选择 SPA1xx 固件 1.3.3 和更高版本 /SPA232D 固件 1.3.3 和更高版本 /SPA5xx 固件 7.5.6 和更高版本 /P-78xx-3P/P-88xx-3P 注释 本产品包含 isco IP Phone 6800 系列多平台电话 步骤 4 在 SR 文件字段中, 单击浏览并选择 SR 供签名 步骤 5 选择加密方法 : MD5 SHA1 SHA256 思科建议您选择 SHA256 加密 步骤 6 从登录持续时间下拉列表框选择适用的持续时间 ( 例如 1 年 ) 步骤 7 单击登录证书请求 步骤 8 选择以下选项之一接收签名的证书 : 步骤 9 单击提交 输入收件人的电子邮件地址 如果您想要通过电子邮件接收证书, 在此字段中输入您的电子邮件地址 下载 如果想要下载签名的证书, 请选择此选项 7

多平台电话 A 客户端根证书 会下载签名的服务器证书, 或者通过电子邮件将其发送给之前提供的电子邮件地址 多平台电话 A 客户端根证书 思科还为服务提供商提供多平台电话客户端根证书 此根证书验证每部电话携带的客户端证书的可靠性 多平台电话还支持第三方签名的证书, 例如 Verisign ybertrust 等提供的证书 在 HTTPS 会话期间, 每个设备提供的唯一客户端证书携带嵌入到其主题字段中的标识信息 HTTPS 服务器可将此信息提供给被调用来处理安全请求的 GI 脚本使用 具体而言, 证书主题指示设备产品名称 (OU 元素 ) MA 地址 (S 元素,) 和序列号 (L 元素 ) 以下 isco IP Phone 6841 多平台电话客户端证书主题字段的示例显示了这些元素 : OU=P-6841-3P, L=88012BA01234, S=000e08abcdef 要确定电话是否携带个性化的证书, 请使用 $ERT 设置宏变量 视乎是否存在唯一的客户端证书而定, 变量值将扩展为 已安装 或 未安装 如果采用通用的证书, 可能要从 用户 - 代理 字段的 HTTP 请求标头中获取设备的序列号 可将 HTTPS 服务器配置为从连接的客户端请求 SSL 证书 如果启用, 服务器可以使用思科提供用以验证客户端证书的多平台电话客户端根证书 服务器然后可以向 GI 提供证书信息以供进一步处理 证书存储位置可能不尽相同 例如, 在 Apache 安装中, 存储设置服务器签名证书的文件路径 其关联的专用密钥以及多平台电话 A 客户端根证书如下所示 : # Server ertificate: SSLertificateFile /etc/httpd/conf/provserver.crt # Server Private Key: SSLertificateKeyFile /etc/httpd/conf/provserver.key # ertificate Authority (A): SSLAertificateFile /etc/httpd/conf/spacroot.crt 冗余设置服务器 有关详细信息, 请参阅 HTTPS 服务器文档 思科客户端证书根颁发机构会在每个唯一的证书上签名 相应的根证书可供服务提供商用于验证客户端 设置服务器可以指定为 IP 地址或者为完全限定域名 (FQDN) 使用 FQDN 可加快冗余设置服务器的部署 通过 FQDN 确定设置服务器后, 电话将尝试通过 DNS 将 FQDN 解析为 IP 地址 仅支持将 DNS A 记录用于设置 ;DNS SRV 地址解析对设置不适用 在服务器响应之前, 电话将继续处理 A 记录 如果没有与 A 记录关联的服务器响应, 电话将向系统日志服务器记录一个错误 8

系统日志服务器 系统日志服务器 如果使用 <Syslog Server> 参数在电话上配置系统日志服务器, 执行重新同步和升级操作时会发送消息到系统日志服务器 消息可在远程文件请求开始 ( 配置文件或固件负载 ) 和操作结束 ( 指示成功或失败 ) 时生成 记录的消息在以下参数中配置, 并宏扩展到实际的系统日志消息 : Log_Request_Msg Log_Success_Msg Log_Failure_Msg 9

系统日志服务器 10