功能简介
TLS(传输层安全协议)是一种常用的协议,用于提供通信隐私和管理消息传输的安全性,使话机能够与其他远程方进行通信,并以防止数据被窃听和篡改的方式连接到 HTTPS URL 进行配置。
亿联话机支持 TLS 1.2 版本。当为某个账号启用 TLS 时,该账号的 SIP 消息将被加密,并且在成功的 TLS 协商后,LCD 屏幕上会出现一个锁定图标。
支持的密码套件
密码套件是使用 TLS/SSL 网络协议协商网络连接的安全设置时使用的身份验证、加密和消息认证码(MAC)算法的命名组合。
亿联话机支持以下密码套件:
DHE-RSA-AES256-SHA
DHE-DSS-AES256-SHA
AES256-SHA
EDH-RSA-DES-CBC3-SHA
EDH-DSS-DES-CBC3-SHA
DES-CBC3-SHA
DES-CBC3-MD5
DHE-RSA-AES128-SHA
DHE-DSS-AES128-SHA
AES128-SHA
RC2-CBC-MD5
IDEA-CBC-SHA
DHE-DSS-RC4-SHA
RC4-SHA
RC4-MD5
RC4-64-MD5
EXP1024-DHE-DSS-DES-CBC-SHA
EXP1024-DES-CBC-SHA
EDH-RSA-DES-CBC-SHA
EDH-DSS-DES-CBC-SHA
DES-CBC-SHA
DES-CBC-MD5
EXP1024-DHE-DSS-RC4-SHA
EXP1024-RC4-SHA
EXP1024-RC4-MD5
EXP-EDH-RSA-DES-CBC-SHA
EXP-EDH-DSS-DES-CBC-SHA
EXP-DES-CBC-SHA
EXP-RC2-CBC-MD5
EXP-RC4-MD5
支持的受信任和服务器证书
话机可以作为 TLS 客户端或 TLS 服务器。在 TLS 功能中,我们使用受信任证书和服务器证书这两个术语。这些证书也被称为 CA 证书和设备证书。
TLS 需要以下安全证书来执行 TLS 握手:
安全证书 描述
受信任证书 当话机请求与服务器建立 TLS 连接时,话机会根据受信任证书列表来验证服务器发送的证书,以决定是否信任该证书。你最多可以上传 10 个自定义证书。受信任证书文件的格式必须是 *.pem、*.cer、*.crt 和 *.der,最大文件大小为 5MB。
服务器证书 当客户端请求与话机建立 TLS 连接时,话机会向客户端发送服务器证书进行认证。话机有两种内置服务器证书:唯一服务器证书和通用服务器证书。你只能向话机上传一个服务器证书,新证书将覆盖旧证书。服务器证书文件的格式必须是 .pem 和 .cer,最大文件大小为 5MB。
唯一服务器证书 这是根据 MAC 地址由亿联证书颁发机构 (CA) 为话机颁发的唯一证书。
通用服务器证书 这是由亿联证书颁发机构 (CA) 颁发的证书。只有在没有唯一证书的情况下,话机会发送通用证书进行认证。
话机可以根据受信任证书列表对服务器证书进行认证。受信任证书列表和服务器证书列表包含默认证书和自定义证书。你可以指定话机接受的证书类型:默认证书、自定义证书或所有证书。
通用名验证功能使话机能够强制验证连接服务器发送的证书的通用名。安全验证规则符合 RFC 2818。
将话机恢复出厂设置时,默认情况下会删除自定义证书。不过,可以通过配置文件中的参数“static.phone_setting.reserve_certs_enable”配置此功能。
支持的受信任证书
亿联话机默认信任以下证书颁发机构 (CA):
DigiCert High Assurance EV Root CA
Deutsche Telekom Root CA 2
Equifax Secure Certificate Authority
Equifax Secure eBusiness CA-1
Equifax Secure Global eBusiness CA-1
GeoTrust Global CA
GeoTrust Global CA2
GeoTrust Primary Certification Authority
GeoTrust Primary Certification Authority G2
GeoTrust Universal CA
GeoTrust Universal CA2
Thawte Personal Freemail CA
Thawte Premium Server CA
Thawte Primary Root CA
Thawte Primary Root CA - G2
Thawte Primary Root CA - G3
Thawte Server CA
VeriSign Class 1 Public Primary Certification Authority
VeriSign Class 1 Public Primary Certification Authority - G2
VeriSign Class 1 Public Primary Certification Authority - G3
VeriSign Class 2 Public Primary Certification Authority - G2
VeriSign Class 2 Public Primary Certification Authority - G3
VeriSign Class 3 Public Primary Certification Authority
VeriSign Class 3 Public Primary Certification Authority - G2
VeriSign Class 3 Public Primary Certification Authority - G3
VeriSign Class 3 Public Primary Certification Authority - G4
VeriSign Class 3 Public Primary Certification Authority - G5
VeriSign Class 4 Public Primary Certification Authority - G2
VeriSign Class 4 Public Primary Certification Authority - G3
VeriSign Universal Root Certification Authority
ISRG Root X1 (Let's Encrypt Authority X1 和 Let's Encrypt Authority X2 证书由根证书 ISRG Root X1 签署。)
Baltimore CyberTrust Root
DST Root CA X3
Verizon Public SureServer CA G14-SHA2
AddTrust External CA Root
Go Daddy Class 2 Certification Authority
Class 2 Primary CA
Cybertrust Public SureServer SV CA
DigiCert Assured ID Root G2
DigiCert Assured ID Root G3
DigiCert Assured ID Root CA
DigiCert Global Root G2
DigiCert Global Root G3
DigiCert Global Root CA
DigiCert Trusted Root G4
Entrust Root Certification Authority
Entrust Root Certification Authority - G2
Entrust.net Certification Authority (2048)
GeoTrust Primary Certification Authority - G3
GlobalSign Root CA
GlobalSign Root CA - R2
Starfield Root Certificate Authority - G2
TC TrustCenter Class 2 CA II
TC TrustCenter Class 3 CA II
TC TrustCenter Class 4 CA II
TC TrustCenter Universal CA I
TC TrustCenter Universal CA III
Thawte Universal CA Root
VeriSign Class 3 Secure Server CA - G2
VeriSign Class 3 Secure Server CA – G3
Thawte SSL CA
StartCom Certification Authority
StartCom Certification Authority G2
Starfield Services Root Certificate Authority - G2
RapidSSL CA
Go Daddy Root Certificate Authority - G2
Cybertrust Global Root
COMODOSSLCA
COMODO RSA Domain Validation Secure Server CA
COMODO RSA Certification Authority
AmazonRootCA4
AmazonRootCA3
AmazonRootCA2
AmazonRootCA1
Yealink Root CA
Yealink Equipment Issuing CA
亿联致力于维护最常用的 CA 证书的内置列表。由于内存限制,我们无法确保提供完整的证书集。如果你使用的证书来自上述列表中没有的商业证书颁发机构,可以向当地分销商发送请求。你现在可以将特定的 CA 证书上传到话机中。
TLS 配置
网页配置
在网页用户界面,选择:账号 > 注册 > SIP 服务器 Y > 传输。
image.png
在网页用户界面,选择:安全 > 受信任证书/服务器证书。
image.png
配置参数
下表列出了你可以用来配置TLS的参数。
account.X.sip_server.Y.transport_type
template.X.sip_server.Y.transport_type
static.security.default_ssl_method
static.security.server_ssl_method
static.security.trust_certificates
static.security.ca_cert
static.security.cn_validation
static.security.dev_cert
static.trusted_certificates.url
static.trusted_certificates.delete
static.server_certificates.url
static.server_certificates.delete
static.phone_setting.reserve_certs_enable
security.e911.ca_cert
security.e911.dev_cert
security.e911.cn_validation
security.e911.trust_certificates
security.default_ssl_method
security.sip.ssl_method
security.sip.cn_validation
参数 允许值 默认值 描述
account.X.sip_server.Y.transport_type[1] [2]template.X.sip_server.Y.transport_type[1] [2] 0-UDP1-TCP2-TLS3-DNS NAPTR,如果没有提供服务器端口,话机会执行 DNS NAPTR 和 SRV 查询服务类型和端口。 0 配置传输协议类型。
static.security.default_ssl_method[3] 0-TLS 1.03-SSL V23(与服务器自动协商。话机从 TLS 1.2 开始协商。)4-TLS 1.15-TLS 1.26-TLS 1.3 3 配置话机用于与服务器认证的 TLS 版本。
static.security.server_ssl_method 0-TLS 1.0, TLS 1.1 和 TLS 1.21-TLS 1.1 和 TLS 1.22-TLS 1.23-TLS1.1, TLS1.2 和 TLS1.3 1 配置话机与浏览器之间握手协商时支持的 TLS 版本。
static.security.trust_certificates[3] 0-禁用1-启用,话机会根据受信任证书列表对服务器证书进行认证。只有认证成功后,话机才会信任服务器。 1 启用或禁用话机仅信任受信任证书列表中的服务器证书。
static.security.ca_cert[3] 0-默认证书1-自定义证书2-所有证书 2 配置话机用于 TLS 连接认证的受信任证书列表中的证书类型。
static.security.cn_validation[3] 0-禁用1-启用 0 启用或禁用话机强制验证服务器发送的证书的 CommonName 或 SubjectAltName。
static.security.dev_cert[3] 0-默认证书1-自定义证书 0 配置话机用于 TLS 认证的设备证书类型。
static.trusted_certificates.url 最多 511 个字符的 URL 空 配置用于认证连接服务器的自定义受信任证书的访问 URL。 你想要上传的证书必须是 *.pem、*.crt、*.cer 或 *.der 格式。
static.trusted_certificates.delete http://localhost/all: 删除所有上传的受信任证书。 空 配置删除所有上传的受信任证书。
static.server_certificates.url 最多 511 个字符的 URL 空 配置话机用于认证的证书的访问 URL。 你想要上传的证书必须是 *.pem 或 *.cer 格式。
static.server_certificates.delete http://localhost/all 空 删除所有上传的服务器证书。
static.phone_setting.reserve_certs_enable 0-禁用1-启用 空 启用或禁用话机在恢复出厂设置后保留自定义证书。
security.e911.ca_cert 0-默认证书1-自定义证书2-所有证书 空 配置所需模块用于 TLS 连接认证的受信任证书列表中的证书类型。
security.e911.dev_cert 0-默认证书1-5-自定义证书 0 配置所需模块用于 TLS 认证的设备证书类型。
security.e911.cn_validation 0-禁用1-启用 空 启用或禁用所需模块强制验证服务器发送的证书的 CommonName 或 SubjectAltName。
security.e911.trust_certificates 0-禁用1-启用,所需模块将根据受信任证书列表对服务器证书进行认证。只有认证成功后,所需模块才会信任服务器。 空 启用或禁用所需模块仅信任受信任证书列表中的服务器证书。
security.default_ssl_method 0-TLS 1.03-SSL V23 (与服务器自动协商,话机采用 TLS 1.2 进行协商。)4-TLS 1.15-TLS 1.26-TLS 1.3 5 配置话机与服务器之间握手协商的TLS版本(例如,SIP注册服务器、配置服务器)。
security.sip.ssl_method 0-TLS 1.03-SSL V23 (与服务器自动协商,话机采用 TLS 1.2 进行协商。)4-TLS 1.15-TLS 1.26-TLS 1.3 2 配置SIP模块的TLS版本。
security.sip.cn_validation 0-已禁用 1-全部启用并已验证 2-已启用但未验证SRV 0 配置SIP模块启用CN验证。
[1]X 是账号 ID。
[2]Y 是服务器 ID。Y=1-2。