...
| Блок кода |
|---|
ESR.CA(config-trustpoint)# subject-alt-name ESR.CA(config-trustpoint-san)# ipv4 10.0.103.2 ESR.CA(config-trustpoint-san)# dns ca.company.loc ESR.CA(config-trustpoint-san)# exit ESR.CA(config-trustpoint)# |
Перейти Перейдем в режим настройки механизма выпуска сертификата. Для PKI-клиента, выпускающего самоподписанные сертификаты укажем тип "selfsigned". В нем настроим время жизни самоподписанных сертификатов:
...
| Блок кода |
|---|
ESR.R1(config)# ntp enable ESR.R1(config)# ntp server 10.0.113.1 ESR.R1(config-ntp-server)# exit ESR.R1(config)# |
...
Применим конфигурацию на маршрутизаторе и дождемся успешной синхронизации времени по протоколу NTP:
| Примечание |
|---|
В случае, если произвести настройку подключения к NTP серверу одновременно с настройкой PKI-клиента - сгенерированные на этапе запуска PKI-клиента служебные файлы и сертификаты могут содержать некорректные дату и время, что приведет к ошибкам в дальнейшей работе инфраструктуры PKI. |
| Блок кода |
|---|
ESR.R1(config)# crypto pki trustpoint TP_R1
ESR.R1(config-trustpoint)# |
Перейдем в раздел настройки отличительного имени клиентского сертификата. Настроим те атрибуты, которые позволят однозначно идентифицировать клиента:
end
Warning: you have uncommitted configuration changes.
ESR.R1# commit
Configuration has been successfully applied and saved to flash. Commit timer started, changes will be reverted in 600 seconds.
ESR.R1# confirm
Configuration has been confirmed. Commit timer canceled.
ESR.R1#
ESR.R1# sh ntp peers
Clock is synchronized, stratum 6, reference is 10.0.113.1
remote vrf refid st t when poll reach delay offset jitter
- ---------------------------------------------- ---------- --------------- -- - ---- ---- ----- -------- -------- --------
* 10.0.113.1 127.127.1.0 5 u 10 64 37 0.441 0.017 2.344
ESR.R1# |
Перейдем к настройке PKI-клиента:
| Блок кода |
|---|
ESR.R1(config)# crypto pki trustpoint TP_R1
ESR.R1(config-trustpoint)# |
Перейдем в раздел настройки отличительного имени клиентского сертификата. Настроим те атрибуты, которые позволят однозначно идентифицировать клиента:
| Блок кода |
|---|
ESR.R1(config-trustpoint)# subject-name
ESR.R1(config-trustpoint-subject-name)# country RU
ESR.R1(config-trustpoint-subject-name)# state Moscow
ESR.R1(config-trustpoint-subject-name)# locality Moscow
ESR.R1(config-trustpoint-subject-name)# organization Company
ESR.R1(config-trustpoint-subject-name)# common-name r1.company.loc |
| Блок кода |
ESR.R1(config-trustpoint)# subject-name ESR.R1(config-trustpoint-subject-name)# country RU ESR.R1(config-trustpoint-subject-name)# state Moscowexit ESR.R1(config-trustpoint)# |
Перейдем в раздел настройки альтернативных имен сертификата. Укажем в качестве альтернативных имен IP-адрес и полное доменное имя:
| Блок кода |
|---|
ESR.R1(config-trustpoint)# subject-alt-name ESR.R1(config-trustpoint-san)# locality Moscowipv4 10.0.113.2 ESR.R1(config-trustpoint-subject-name)# organization Company -san)# dns r1.company.loc ESR.R1(config-trustpoint-san)# exit ESR.R1(config-trustpoint)# |
Перейдем в режим настройки механизма выпуска сертификата. Для PKI-клиента, выпускающего сертификаты от вышестоящего удостоверяющего центра по протоколу SCEP необходимо указать значение "scep":
| Блок кода |
|---|
ESR.R1(config-trustpoint-subject-name)# common-name r1.company.locenrollment scep ESR.R1(config-trustpoint-subjectenrollment-namescep)# exit ESR.R1(config-trustpoint)# |
Перейдем в раздел настройки альтернативных имен сертификата. Укажем в качестве альтернативных имен IP-адрес и полное доменное имяУкажем URL подключения к удостоверяющему центру:
| Блок кода |
|---|
ESR.R1(config-trustpoint-enrollment-scep)# subject-alt-name url http://10.0.103.2/ ESR.R1(config-trustpoint-enrollment-san)# ipv4 10.0.113.2 scep)# |
Укажем цифровой отпечаток сертификата удостоверяющего центра, при несовпадении настроенного в конфигурации PKI-клиента отпечатка с отпечатком сертификата, которым представится сам удостоверяющий центр процесс выпуска сертификата будет прерван. На сервисных маршрутизаторах ESR получить цифровой отпечаток сертификата удостоверяющего центра можно из вывода команды show crypto pki server:
| Блок кода |
|---|
ESR.R1(config-trustpoint-sanenrollment-scep)# dns r1.company.locfingerprint A2:0C:10:C7:0E:06:3A:2F:EE:5F:C2:72:39:36:31:0A ESR.R1(config-trustpoint-san)# exit ESR.R1(config-trustpoint)#enrollment-scep)# |
Зададим challenge-password, для корректного обращения Укажем URL подключения к удостоверяющему центру:
| Блок кода |
|---|
ESR.R1(config-trustpoint-enrollment-scep)# url http://10.0.103.2/challenge-password StR0nnGP+ss ESR.R1(config-trustpoint-enrollment-scep)# exit ESR.R1(config-trustpoint)# |
Укажем цифровой отпечаток сертификата удостоверяющего центра, при несовпадении настроенного в конфигурации PKI-клиента отпечатка с отпечатком сертификата, которым представится сам удостоверяющий центр процесс выпуска сертификата будет прерван. На сервисных маршрутизаторах ESR получить цифровой отпечаток сертификата удостоверяющего центра можно из вывода команды show crypto pki server: назначение генерируемых сертификатов. Для PKI-клиента, используемого в качестве источника ключевой информации в IPsec туннелях, необходимо указать значение "ipsec".
| Блок кода |
|---|
ESR.R1(config-trustpoint)# fingerprint 79:D2:B6:7E:DF:77:2D:C5:27:68:99:10:BA:EC:D2:47usage ipsec ESR.R1(config-trustpoint)# |
Зададим challenge-password, для корректного обращения к удостоверяющему центруПривяжем PKI-клиент к адресу сетевого интерфейса, смотрящего в сторону Интернет-провайдера:
| Блок кода |
|---|
ESR.R1(config-trustpoint)# challengesource-password StR0nnGP+ssinterface gi 1/0/1.113 ESR.R1(config-trustpoint)# |
...
| Блок кода |
|---|
ESR.R1# show crypto pki trustpoints Name Enrollment Usage Subject name Status Next action --------------- ---------- ---------- ------------------------------ ------------------ -------------------- TP_R1 SCEPscep ipsec CN=r1.company.loc/O=Company/L= Ready 2025-11-02 2026-03-12 11:3540:3900 = Moscow/ST=Moscow/C=RU ESR.R1# |
Более подробную информацию о PKI-клиенте можно посмотреть, если выполнить команду show crypto pki trustpoints с указанием имени PKI-клиента:
| Блок кода |
|---|
ESR.R1# show crypto pki trustpoints TP_R1 Name: TP_R1 EnrollmentUsage: SCEP ipsec Subject name: CN=r1.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU Enrollment: scep Challenge password: Active Status: Ready Renew date: 20252026-03-12 11-02 11:35:39:40:00 CRL: Active CRL status: Exist CRL renew date: 2026-03-01 08:59:16 ESR.R1# |
Процесс автоматического перевыпуска сертификата PKI-клиента
...