介绍
TLS 是一种常用的协议,用于提供通信隐私并管理消息传输的安全性,使设备能够与其他远程方通信并连接到 HTTPS URL 进行配置,旨在防止窃听和篡改。
Yealink 设备支持 TLS 1.0、TLS 1.1 和 TLS 1.2。
支持的密码套件
密码套件是用于协商网络连接安全设置的身份验证、加密和消息认证码(MAC)算法的命名组合,使用 TLS/SSL 网络协议。
Yealink 设备支持以下密码套件:
密码套件 密码套件
DHE-RSA-AES256-SHA RC4-64-MD5
DHE-DSS-AES256-SHA EXP1024-DHE-DSS-DES-CBC-SHA
AES256-SHA EXP1024-DES-CBC-SHA
EDH-RSA-DES-CBC3-SHA EDH-RSA-DES-CBC-SHA
EDH-DSS-DES-CBC3-SHA EDH-DSS-DES-CBC-SHA
DES-CBC3-SHA DES-CBC-SHA
DES-CBC3-MD5 DES-CBC-MD5
DHE-RSA-AES128-SHA EXP1024-DHE-DSS-RC4-SHA
DHE-DSS-AES128-SHA EXP1024-RC4-SHA
AES128-SHA EXP1024-RC4-MD5
RC2-CBC-MD5 EXP-EDH-RSA-DES-CBC-SHA
IDEA-CBC-SHA EXP-EDH-DSS-DES-CBC-SHA
DHE-DSS-RC4-SHA EXP-DES-CBC-SHA
RC4-SHA EXP-RC2-CBC-MD5
RC4-MD5 EXP-RC4-MD5
支持的受信任和服务器证书
设备可以作为 TLS 客户端或 TLS 服务器。在 TLS 功能中,我们使用受信任和服务器证书的术语。这些也称为 CA(证书颁发机构)和设备证书。
TLS 需要以下安全证书来执行 TLS 握手:
可信任证书:当设备请求与服务器的 TLS 连接时,设备应验证服务器发送的证书,以决定其是否基于受信任证书列表。最多可以上传 10 个自定义证书。受信任证书文件的格式必须是 .pem、.cer、*.crt 和 *.der,最大文件大小为 5 MB。
服务器证书:当客户端请求与设备的 TLS 连接时,设备向客户端发送服务器证书以进行身份验证。设备有两种内置服务器证书:唯一服务器证书和通用服务器证书。只能向设备上传一个服务器证书,旧的服务器证书将被新证书覆盖。服务器证书文件的格式必须是 *.pem 和 *.cer,最大文件大小为 5 MB。
唯一服务器证书:它是设备唯一的(基于 MAC 地址),由 Yealink 证书颁发机构(CA)颁发。
通用服务器证书:由 Yealink 证书颁发机构(CA)颁发。只有在没有唯一证书的情况下,设备才可能发送通用证书进行身份验证。
设备可以根据受信任证书列表验证服务器证书。受信任证书列表和服务器证书列表包含默认和自定义证书。可以指定设备接受的证书类型:默认证书、自定义证书或所有证书。
通用名验证功能使设备必须验证连接服务器发送的证书的通用名。安全验证规则符合 RFC 2818。
支持的受信任证书
Yealink Zoom 话机默认信任以下 CA。
Yealink 努力维护内置的最常用 CA 证书列表。由于内存限制,我们无法确保完整的证书集。如果你使用的证书来自商业证书颁发机构,但不在上述列表中,可以向本地经销商发送请求。此时,你可以将特定的 CA 证书上传到设备中。
支持的 CA 支持的 CA
DigiCert High Assurance EV Root CA DigiCert Assured ID Root G2
Deutsche Telekom Root CA-2 DigiCert Assured ID Root G3
Equifax Secure Certificate Authority DigiCert Assured ID Root CA
Equifax Secure eBusiness CA-1 DigiCert Global Root G2
Equifax Secure Global eBusiness CA-1 DigiCert Global Root G3
GeoTrust Global CA DigiCert Global Root CA
GeoTrust Global CA2 DigiCert Trusted Root G4
GeoTrust Primary Certification Authority Entrust Root Certification Authority
GeoTrust Primary Certification Authority G2 Entrust Root Certification Authority - G2
GeoTrust Universal CA Entrust.net Certification Authority (2048)
GeoTrust Universal CA2 GeoTrust Primary Certification Authority - G3
Thawte Personal Freemail CA GlobalSign Root CA
Thawte Premium Server CA GlobalSign Root CA - R2
Thawte Primary Root CA Starfield Root Certificate Authority - G2
Thawte Primary Root CA - G2 TC TrustCenter Class 2 CA II
Thawte Primary Root CA - G3 TC TrustCenter Class 3 CA II
Thawte Server CA TC TrustCenter Class 4 CA II
VeriSign Class 1 Public Primary Certification Authority TC TrustCenter Universal CA I
VeriSign Class 1 Public Primary Certification Authority - G2 TC TrustCenter Universal CA III
VeriSign Class 1 Public Primary Certification Authority - G3 Thawte Universal CA Root
VeriSign Class 2 Public Primary Certification Authority - G2 VeriSign Class 3 Secure Server CA - G2
VeriSign Class 2 Public Primary Certification Authority - G3 VeriSign Class 3 Secure Server CA – G3
VeriSign Class 3 Public Primary Certification Authority Thawte SSL CA
VeriSign Class 3 Public Primary Certification Authority - G2 StartCom Certification Authority
VeriSign Class 3 Public Primary Certification Authority - G3 StartCom Certification Authority G2
VeriSign Class 3 Public Primary Certification Authority - G4 Starfield Services Root Certificate Authority - G2
VeriSign Class 3 Public Primary Certification Authority - G5 RapidSSL CA
VeriSign Class 4 Public Primary Certification Authority - G2 Go Daddy Root Certificate Authority - G2
VeriSign Class 4 Public Primary Certification Authority - G3 Cybertrust Global Root
VeriSign Universal Root Certification Authority COMODOSSLCA
ISRG Root X1 (Let’s Encrypt Authority X1 and Let’s Encrypt Authority X2 certificates are signed by the root certificate ISRG Root X1.) COMODO RSA Domain Validation Secure Server CA
Baltimore CyberTrust Root COMODO RSA Certification Authority
DST Root CA X3 AmazonRootCA4
Verizon Public SureServer CA G14-SHA2 AmazonRootCA3
AddTrust External CA Root AmazonRootCA2
Go Daddy Class 2 Certification Authority AmazonRootCA1
Class 2 Primary CA Yealink Root CA
Cybertrust Public SureServer SV CA Yealink Equipment Issuing CA
SIP Core
配置 TLS
通过网页界面
以管理员身份登录话机的网页界面。
点击 安全 > 可信任证书/服务器证书。
配置证书参数并上传相应的证书。
image.png
通过自动配置
下表列出了用于配置 TLS 的参数。
static.security.trust_certificates[1]
static.security.ca_cert[1]
static.security.cn_validation[1]
static.trusted_certificates.url
static.trusted_certificates.delete
static.security.dev_cert[1]
static.server_certificates.url
static.server_certificates.delete
static.phone_setting.reserve_certs_enable
参数 允许值 默认值 描述
static.security.trust_certificates[1] 0- 禁用,设备将信任服务器,无论服务器发送的证书是否有效。1- 启用,设备将根据受信任证书列表验证服务器证书。只有认证成功时,设备才会信任服务器。 1 启用或禁用设备仅信任受信任证书列表中的服务器证书。
static.security.ca_cert[1] 0- 默认证书 1- 自定义证书 2- 所有证书 2 配置设备在 TLS 连接中用于验证的受信任证书列表的证书类型。
static.security.cn_validation[1] 0- 禁用 1- 启用 0 启用或禁用设备强制验证服务器发送的证书的 CommonName 或 SubjectAltName。
static.trusted_certificates.url 长度不超过 511 个字符的 URL 空 配置用于验证连接服务器的自定义受信任证书的访问 URL。示例: static.trusted_certificates.url = http://192.168.1.20/tc.crt 注意 要上传的证书必须为 .pem、.crt、*.cer 或 *.der 格式。
static.trusted_certificates.delete http://localhost/all 空 删除所有上传的受信任证书。
static.security.dev_cert[1] 0- 默认证书 1- 自定义证书 0 配置设备用于 TLS 身份验证发送的设备证书类型。
static.server_certificates.url 长度不超过 511 个字符的 URL 空 配置设备用于身份验证发送的证书的访问 URL。 注意 要上传的证书必须为 *.pem 或 *.cer 格式。
static.server_certificates.delete http://localhost/all 空 删除所有上传的服务器证书。
static.phone_setting.reserve_certs_enable 0- 禁用 1- 启用 0 启用或禁用设备在恢复出厂设置后保留自定义证书。
[1] 如果更改此参数,设备将重启以使更改生效。