导入受信任CA证书
当 UC 服务器请求与其他设备进⾏ TLS 连接时,服务器需要根据 CA 证书对对端设备进⾏⾝份验证。UC 服务器内置 105 个 CA 证书,如果对端设备使⽤⾃签证书时,你需要导⼊⾃定义的 CA 证书。
操作步骤
进入 系统管理平台 。
点击 系统配置 > 安全配置 > 证书管理 > 受信任CA证书 > 导入。
上传证书,点击确认。
导入HTTPS证书
为了避免浏览器通过 HTTPS 协议访问 UC 服务器时,⻚⾯会提⽰不安全的情况,你需要导⼊浏览器信任的设备证书。
前提条件
获得业界权威 CA 签发的设备证书,要与服务器地址匹配。
仅支持导入不超过10M的证书,格式限制为.crt、.cer、.pem。
操作步骤
进入 系统管理平台 。
点击 系统配置 > 安全配置 > 证书管理 > HTTPS证书 > 导入。
上传证书,点击确认。
导入TLS证书
对端设备向 UC 服务器请求 TLS 连接时,需要对 UC 服务器进⾏⾝份验证,UC 服务器会发送 TLS 证书给对端设备。
操作步骤
进入 系统管理平台 。
点击 系统配置 > 安全配置 > 证书管理 > TLS 证书 > 导入。
上传证书,点击确认。
删除异常IP
异常IP的封禁会根据攻击情况⾃动设置封禁有效期,你也可以⼿动删除 IP,恢复该 IP 的功能。
参考设置 设置智能安全策略 了解终端进入异常 IP 的原因。
操作步骤
进入 系统管理平台 。
点击 系统配置 > 安全配置 > 安全管理 > 异常IP。
勾选想要删除的 IP 地址,然后点击删除。
确认操作。
添加安全组
你可以添加安全组,应⽤于各服务的⽩名单和⿊名单,保证服务器安全。
操作步骤
进入 系统管理平台 。
点击 系统配置 > 安全配置 > 安全管理 > 安全组。
点击右上角添加配置安全组参数。
保存配置。
国密
开启国密后,终端在注册、发起会议、加入会议都要使用国密,否则会失败。
支持国密的配套终端有:PC客户端、移动客户端、硬件第三代 MeetingEye 系列、VC210、VP59。
前提条件
确保组网中的终端都支持国密。
操作步骤
进入 系统管理平台 。
点击 系统配置 > 安全配置 > 安全管理 > 国密。
启用或禁用国密。
保存配置。
设置智能安全策略
你可以设置安全策略,例如:攻击 IP 的判断策略,对攻击 IP 的限制策略。如果想提前解封异常 IP ,请参考 删除异常IP 。
操作步骤
进入 系统管理平台 。
点击 系统配置 > 安全配置 > 安全管理 > 智能安全策略。
配置智能安全策略。
攻击检测周期:指定检测周期。默认 25 秒。
IP 呼叫或鉴权失败最⼤频次:在攻击检测周期内,同⼀ IP 呼叫服务器或注册鉴权失败超过该值,将被认为是疑似攻击,该 IP 将会被封禁指定的时间。默认 10 次。
疑似攻击封禁时⻓:指定疑似攻击封禁时间。默认 10 分钟。24 ⼩时内疑似攻击最⼤频次:在 24 ⼩时内,被认定为疑似攻击的次数超过该值,该 IP 将会被⻓期封禁。默认 3 次。
⻓期封禁时⻓:指定⻓期封禁时间。默认 7 天。
单节点 IP 最⼤呼叫并发路数:指定单节点同⼀ IP 呼叫服务器的最⼤并发路数。若超过该值,该 IP 地址将进⼊异常 IP 封禁。默认 30 路。
在⽩名单区域选择安全组或新增安全组,该组⾥的终端不会受到安全策略的影响。
保存配置。
管理平台访问控制
企业管理平台登录界面上,默认展示系统管理平台的快捷访问入口,你可以对其进行隐藏。
操作步骤
进入 系统管理平台 。
点击 系统配置 > 安全配置 > 安全管理 > 安全访问控制。
启用:开启后,可通过选择或新增安全组来控制谁可以访问系统管理平台。
企业端隐藏系统管理平台入口:开启后,在企业管理平台登录页面上,不展示系统管理平台的访问入口。
保存配置。
终端安全访问控制
管理员可以通过设置访问黑名单,限制部分IP地址访问,以此限制对应终端的登录。避免终端用户在不安全的设备、网络环境下登录而泄露信息。
操作步骤
进入 系统管理平台 。
点击 系统配置 > 安全配置 > 安全管理 > 安全访问控制。
启用:开启后,对生效的终端登录进行 IP 地址进行校验,在黑名单中IP地址不允许访问,其他 IP 地址不进行限制;通过设置 IP 地址黑名单和对应生效的终端(通过 User-Agent 设置)规则进行配置。
设置终端访问黑名单:通过黑名单的方式进行 IP 地址访问限制,对于命中正则表达式的终端进行 IP 地址校验,在黑名单中的 IP 地址无法登录,其他IP地址不受影响,黑名单通过选择安全组进行配置,可以配置多个安全组;
设置生效的终端(User-Agent):通过正则表达式进行配置,UA 匹配上正则表达式的终端即为黑名单生效的终端范围,例如 UA 正则表达式为“^UME yealink(Windows)”,则代表生效的终端范围为 Windows 的 UME 客户端;
生效的终端可以不填写,为空则代表对所有的终端都生效;
设置终端访问黑名单 + 设置生效的终端(User-Agent)为一条规则,如终端访问黑名单 设置为“192.168.0.1 - 192.168.255.254”,生效的终端设置为“^UME yealink(Windows)”,则代表是使用 Windows 系统时 UME 客户端无法在 192.168.0.1 - 192.168.255.254 IP地址范围内登录,其他 IP 地址不受影响,其他终端(MAC、移动端、Linux)登录不受影响。
保存配置。
双因子认证设置
管理员可以通过启用双因子认证,使所有企业管理员需要通过双重验证后才能完成登录,提高登录安全性。
操作步骤
进入 系统管理平台 。
点击 系统配置 > 安全配置 > 安全管理 > 双因子认证设置。
启用:启用双因子认证。
认证方式:
账号密码+短信验证码:选择该认证方式,企业管理员在登录时需要通过账号密码与短信双重验证。
说明
你需要在个人资料中先配置手机号,才可以选择该认证方式。
账号密码+邮箱验证码:选择该认证方式,企业管理员在登录时需要通过账号密码与邮箱双重验证。
验证码有效时长:选择验证码的有效时长。
保存配置。
添加user-Agent黑名单
应用场景
可以限制一些第三方免费软件上报注册/呼叫的情况,避免这些三方软件恶意攻击出现盗打诈骗等风险。
功能简介
添加为黑名单的终端注册、通话会被服务器拒接。
操作步骤
进入 系统管理平台 。
点击 系统配置 > 安全配置 > 安全管理 > User-Agent黑名单。
点击右上角添加配置黑名单规则。
示例:配置黑名单后,账号A在T31话机上注册失败;如果账号A注册在T31上,黑名单启用,那么账号A呼出或呼入账号A都会失败。
保存配置。
常见问题
什么是 User-Agent?
用户代理(User Agent,简称 UA),是一个特殊字符串头,使得服务器能够识别客户使用的操作系统及版本、CPU 类型、浏览器及版本、浏览器渲染引擎、浏览器语言、浏览器插件等。
在我们的UC环境下,主要是用于识别你使用的硬件UA信息,UA信息反馈如下所示: