Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

Блок кода
ESR.CA(config-trustpoint)# subject-alt-name
ESR.CA(config-trustpoint-san)# ipv4 10.0.103.2
ESR.CA(config-trustpoint-san)# dns ca.company.loc
ESR.CA(config-trustpoint-san)# exit
ESR.CA(config-trustpoint)#

Перейти Перейдем в режим настройки механизма выпуска сертификата. Для PKI-клиента, выпускающего самоподписанные сертификаты укажем тип "selfsigned". В нем настроим время жизни самоподписанных сертификатов:

...

Блок кода
ESR.R1(config)# ntp enable
ESR.R1(config)# ntp server 10.0.113.1
ESR.R1(config-ntp-server)# exit
ESR.R1(config)#

...

Применим конфигурацию на маршрутизаторе и дождемся успешной синхронизации времени по протоколу NTP:

Примечание

В случае, если произвести настройку подключения к NTP серверу одновременно с настройкой PKI-клиента - сгенерированные на этапе запуска PKI-клиента служебные файлы и сертификаты могут содержать некорректные дату и время, что приведет к ошибкам в дальнейшей работе инфраструктуры PKI.


Блок кода
ESR.R1(config)# crypto pki trustpoint TP_R1
ESR.R1(config-trustpoint)#

Перейдем в раздел настройки отличительного имени клиентского сертификата. Настроим те атрибуты, которые позволят однозначно идентифицировать клиента:

end
Warning: you have uncommitted configuration changes.
ESR.R1# commit 
Configuration has been successfully applied and saved to flash. Commit timer started, changes will be reverted in 600 seconds.
ESR.R1# confirm
Configuration has been confirmed. Commit timer canceled.
ESR.R1# 
ESR.R1# sh ntp peers 
Clock is synchronized, stratum 6, reference is 10.0.113.1
    remote                                           vrf          refid             st   t   when   poll   reach   delay      offset     jitter     
-   ----------------------------------------------   ----------   ---------------   --   -   ----   ----   -----   --------   --------   --------   
*   10.0.113.1                                                    127.127.1.0       5    u   10     64     37      0.441      0.017      2.344      
ESR.R1#

Перейдем к настройке PKI-клиента:

Блок кода
ESR.R1(config)# crypto pki trustpoint TP_R1
ESR.R1(config-trustpoint)#

Перейдем в раздел настройки отличительного имени клиентского сертификата. Настроим те атрибуты, которые позволят однозначно идентифицировать клиента:

Блок кода
ESR.R1(config-trustpoint)# subject-name 
ESR.R1(config-trustpoint-subject-name)# country RU
ESR.R1(config-trustpoint-subject-name)# state Moscow
ESR.R1(config-trustpoint-subject-name)# locality Moscow
ESR.R1(config-trustpoint-subject-name)# organization Company
ESR.R1(config-trustpoint-subject-name)# common-name r1.company.loc
Блок кода
ESR.R1(config-trustpoint)# subject-name 
ESR.R1(config-trustpoint-subject-name)# country RU
ESR.R1(config-trustpoint-subject-name)# state Moscowexit
ESR.R1(config-trustpoint)#

Перейдем в раздел настройки альтернативных имен сертификата. Укажем в качестве альтернативных имен IP-адрес и полное доменное имя:

Блок кода
ESR.R1(config-trustpoint)# subject-alt-name 
ESR.R1(config-trustpoint-san)# locality Moscowipv4 10.0.113.2
ESR.R1(config-trustpoint-subject-name)# organization Company
-san)# dns r1.company.loc
ESR.R1(config-trustpoint-san)# exit
ESR.R1(config-trustpoint)#

Перейдем в режим настройки механизма выпуска сертификата. Для PKI-клиента, выпускающего сертификаты от вышестоящего удостоверяющего центра по протоколу SCEP необходимо указать значение "scep":

Блок кода
ESR.R1(config-trustpoint-subject-name)# common-name r1.company.locenrollment scep
ESR.R1(config-trustpoint-subjectenrollment-namescep)# exit
ESR.R1(config-trustpoint)#

Перейдем в раздел настройки альтернативных имен сертификата. Укажем в качестве альтернативных имен IP-адрес и полное доменное имяУкажем URL подключения к удостоверяющему центру:

Блок кода
ESR.R1(config-trustpoint-enrollment-scep)# subject-alt-name url http://10.0.103.2/
ESR.R1(config-trustpoint-enrollment-san)# ipv4 10.0.113.2
scep)#

Укажем цифровой отпечаток сертификата удостоверяющего центра, при несовпадении настроенного в конфигурации PKI-клиента отпечатка с отпечатком сертификата, которым представится сам удостоверяющий центр процесс выпуска сертификата будет прерван. На сервисных маршрутизаторах ESR получить цифровой отпечаток сертификата удостоверяющего центра можно из вывода команды show crypto pki server:

Блок кода
ESR.R1(config-trustpoint-sanenrollment-scep)# dns r1.company.locfingerprint A2:0C:10:C7:0E:06:3A:2F:EE:5F:C2:72:39:36:31:0A
ESR.R1(config-trustpoint-san)# exit
ESR.R1(config-trustpoint)#enrollment-scep)#

Зададим challenge-password, для корректного обращения Укажем URL подключения к удостоверяющему центру:

Блок кода
ESR.R1(config-trustpoint-enrollment-scep)# url http://10.0.103.2/challenge-password StR0nnGP+ss
ESR.R1(config-trustpoint-enrollment-scep)# exit
ESR.R1(config-trustpoint)#

Укажем цифровой отпечаток сертификата удостоверяющего центра, при несовпадении настроенного в конфигурации PKI-клиента отпечатка с отпечатком сертификата, которым представится сам удостоверяющий центр процесс выпуска сертификата будет прерван. На сервисных маршрутизаторах ESR получить цифровой отпечаток сертификата удостоверяющего центра можно из вывода команды show crypto pki server: назначение генерируемых сертификатов. Для PKI-клиента, используемого в качестве источника ключевой информации в IPsec туннелях, необходимо указать значение "ipsec".

Блок кода
ESR.R1(config-trustpoint)# fingerprint 79:D2:B6:7E:DF:77:2D:C5:27:68:99:10:BA:EC:D2:47usage ipsec
ESR.R1(config-trustpoint)#

Зададим challenge-password, для корректного обращения к удостоверяющему центруПривяжем PKI-клиент к адресу сетевого интерфейса, смотрящего в сторону Интернет-провайдера:

Блок кода
ESR.R1(config-trustpoint)# challengesource-password StR0nnGP+ssinterface gi 1/0/1.113
ESR.R1(config-trustpoint)#

...

Блок кода
ESR.R1# show crypto pki trustpoints 
Name              Enrollment   Usage     Subject name                     Status               Next action            

---------------   ----------   ----------   ------------------------------   ------------------   --------------------   
TP_R1             SCEPscep         ipsec     CN=r1.company.loc/O=Company/L=   Ready             2025-11-02   2026-03-12 11:3540:3900    
                                 =        Moscow/ST=Moscow/C=RU                                                        

ESR.R1#

Более подробную информацию о PKI-клиенте можно посмотреть, если выполнить команду show crypto pki trustpoints с указанием имени PKI-клиента:

Блок кода
ESR.R1# show crypto pki trustpoints TP_R1 
Name:               TP_R1
EnrollmentUsage:             SCEP ipsec
Subject name:       CN=r1.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment:         scep
Challenge password: Active
Status:             Ready
Renew date:         20252026-03-12 11-02 11:35:39:40:00
CRL:                Active
CRL status:         Exist
CRL renew date:     2026-03-01 08:59:16
ESR.R1#

Процесс автоматического перевыпуска сертификата PKI-клиента

...