...
| Блок кода |
|---|
ESR.CA(config-trustpoint)# subject-alt-name ESR.CA(config-trustpoint-san)# ipv4 10.0.103.2 ESR.CA(config-trustpoint-san)# dns ca.company.loc ESR.CA(config-trustpoint-san)# exit ESR.CA(config-trustpoint)# |
Перейдем в режим настройки механизма выпуска сертификата. Для PKI-клиента, выпускающего самоподписанные сертификаты, укажем тип "selfsigned". В нем настроим время жизни самоподписанных сертификатов:
| Блок кода |
|---|
ESR.CA(config-trustpoint)# enrollment selfsigned ESR.CA(config-trustpoint-enrollment-selfsigned)# lifetime 365 ESR.CA(config-trustpoint-enrollment-selfsigned)# exit ESR.CA(config-trustpoint)# |
Укажем назначение генерируемых сертификатов. Для PKI-клиента, используемого в настройках PKI-сервера, в качестве источника самоподписанных сертификатов необходимо указать значение "root-ca":
| Блок кода |
|---|
ESR.CA(config-trustpoint)# usage root-ca ESR.CA(config-trustpoint)# |
...
| Блок кода |
|---|
ESR.CA(config-trustpoint)# enable ESR.CA(config-trustpoint)# exit ESR.CA(config)# |
| Scroll Pagebreak |
|---|
Перейдем к настройке PKI-сервера:
| Блок кода |
|---|
ESR.CA(config)# crypto pki server ESR.CA(config-pki-server)# |
Укажем имя раннее ранее настроенного PKI-клиента, который будет использоваться в настройках PKI-сервера как источник самоподписанных сертификатов:
| Блок кода |
|---|
ESR.CA(config-pki-server)# trustpoint ROOT_CA ESR.CA(config-pki-server)# |
...
| Шаг | Описание | Команда | Ключи |
|---|---|---|---|
| 1 | Перейти в режим настройки PKI-клиента. | esr(config)# crypto pki trustpoint <TRUSTPOINT> | <TRUSTPOINT> – имя PKI-клиента, задаётся строкой от 1 до 31 символа. |
| 2 | Перейти в режим настройки отличительного имени сертификата – набора атрибутов, уникально описывающих владельца сертификата. | esr(config-trustpoint)# subject-name | |
| 3 | Указать код страны (необязательно). | esr(config-trustpoint-subject-name)# country <COUNTRY> | <COUNTRY> – код страны, задаётся строкой длиной 2 символа. Рекомендуется использовать двухбуквенные обозначения стран "alpha-2" из стандарта ISO 3166-1. |
| 4 | Указать название штата, области или провинции (необязательно). | esr(config-trustpoint-subject-name)# state <STATE> | <STATE> – название штата, области или провинции, задаётся строкой от 1 до 128 символов. |
| 5 | Указать название населенного пункта или его территориальной единицы (необязательно). | esr(config-trustpoint-subject-name)# locality <LOCATION> | <LOCATION> – название населенного пункта или его территориальной единицы, задаётся строкой от 1 до 128 символов. |
| 6 | Указать название организации (необязательно). | esr(config-server-subject-name)# organization <ORGANIZATION> | <ORGANIZATION> – название организации, задаётся строкой от 1 до 64 символов. |
| 7 | Указать подразделение организации (необязательно). | esr(config-trustpoint-subject-name)# organization-unit <ORGANIZATION-UNIT> | <ORGANIZATION-UNIT> – название подразделения организации, задаётся строкой от 1 до 64 символов. |
| 8 | Указать общее имя сертификата. | esr(config-trustpoint-subject-name)# common-name <COMMON-NAME> | <COMMON-NAME> – общее имя, задаётся строкой от 1 до 64 символов. Как правило в качестве общего имени клиентского сертификата используется полное доменное имя хоста, который использует данный клиентский сертификат или ФИО пользователя, использующего клиентский сертификат. |
| 11 | Перейти в режим настройки альтернативных имен сертификата (необязательно). | esr(config-trustpoint)# subject-alt-name | |
| 12 | Указать IP-адрес в качестве альтернативного имени сертификата (необязательно). | esr(config-trustpoint-san)# ipv4 <ADDR> | <ADDR> – IP-адрес, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]. |
| esr(config-trustpoint-san)# ipv6 <IPV6-ADDR> | <IPV6-ADDR> – IPv6-адрес, задаётся в виде X:X:X:X::X, где каждая часть принимает значения в шестнадцатеричном формате [0..FFFF]. | ||
| 13 | Указать полное доменное имя хоста в качестве альтернативного имени сертификата (необязательно). | esr(config-trustpoint-san)# dns <NAME> | <NAME> – полное доменное имя хоста (FQDN), задается строкой от 1 до 235 символов. Пример записи доменного имени – router.example.loc. |
| 14 | Указать адрес электронной почты в качестве альтернативного имени сертификата (необязательно). | esr(config-trustpoint-san)# email <EMAIL> | <EMAIL> – адрес электронной почты, задается строкой от 6 до 254 символов. Пример записи электронной почты – router@example.loc. |
| 14 | Перейти в режим настройки механизма выпуска сертификата. Для PKI-клиента, выпускающего сертификаты от вышестоящего удостоверяющего центра по протоколу SCEP необходимо указать значение "scep". | esr(config-trustpoint)# enrollment scep | |
| 15 | Указать URL для подключения к PKI-серверу. | esr(config-trustpoint-enrollment-scep)# url <URL> | <URL> – URL для подключения к PKI-серверу, задается в виде "http:// <ADDR>[:<PORT>]/", где:
В случае если PKI-сервер расположен на том же маршрутизаторе, на котором настраивается PKI-клиент необходимо указать в URL любой из IP-интерфейсов, которые слушает PKI-сервер. |
| 16 | Указать цифровой отпечаток сертификата PKI-сервера, к которому выполняется подключение. | esr(config-trustpoint-enrollment-scep)# fingerprint <FINGERPRINT> | <FINGERPRINT> – значение цифровой отпечаток сертификата, полученного при помощи алгоритма MD5. Имеет размер 16 байт и задается в виде HEX-строки длиной 32 символа без разделителей (YYYY...) или 47 символов с двоеточием в роли разделителя (YY:YY:YY...). |
| 17 | Указать challenge-password, который будет использован для аутентификации на PKI-сервере (необязательно). | esr(config-trustpoint-enrollment-scep)# challenge-password { <CLEAR-TEXT> | encrypted <ENCRYPTED-TEXT> } | <CLEAR-TEXT> – пароль, задаётся строкой от 8 до 32 символов; <ENCRYPTED-TEXT> – зашифрованный пароль размером от 8 байт до 32 байт (от 16 до 64 символов) в шестнадцатеричном формате (0xYYYY...) или (YYYY...). |
| 16 | Указать назначение генерируемых сертификатов. Для PKI-клиента, используемого в качестве источника ключевой информации в IPsec-туннелях, необходимо указать значение "ipsec". | esr(config-trustpoint)# usage ipsec | |
| 9 | Указать экземпляр VRF, в котором будет работать PKI-клиент (необязательно). | esr(config-trustpoint)# ip vrf forwarding <VRF> | <VRF> – имя VRF, задается строкой до 31 символа. |
| 10 | Указать IP-адрес или сетевой интерфейс, с которого PKI-клиент будет выполнять запросы к удостоверяющему центру (необязательно). | esr(config-trustpoint)# source-address <ADDR> | <ADDR> – IP-адрес, назначенный на локальном сетевом интерфейсе маршрутизатора, с которого PKI-клиент будет выполнять запросы, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]. |
| esr(config-trustpoint)# source-interface <IF> | <IF> – интерфейс или туннель, с которого PKI-клиент будет выполнять запросы. | ||
| 18 | Включить PKI-клиент. | esr(config-trustpoint)# enable |
...
| Блок кода |
|---|
ESR.R1(config)# crypto pki trustpoint TP_R1 ESR.R1(config-trustpoint)# |
| Scroll Pagebreak |
|---|
Перейдем в раздел настройки отличительного имени клиентского сертификата. Настроим те атрибуты, которые позволят однозначно идентифицировать клиента:
...
| Блок кода |
|---|
ESR.R1(config-trustpoint)# subject-alt-name ESR.R1(config-trustpoint-san)# ipv4 10.0.113.2 ESR.R1(config-trustpoint-san)# dns r1.company.loc ESR.R1(config-trustpoint-san)# exit ESR.R1(config-trustpoint)# |
Перейдем в режим настройки механизма выпуска сертификата. Для Для PKI-клиента, выпускающего сертификаты от вышестоящего удостоверяющего центра по протоколу SCEP необходимо указать значение "scep":
| Блок кода |
|---|
ESR.R1(config-trustpoint)# enrollment scep ESR.R1(config-trustpoint-enrollment-scep)# |
...
| Блок кода |
|---|
ESR.R1(config-trustpoint-enrollment-scep)# challenge-password StR0nnGP+ss ESR.R1(config-trustpoint-enrollment-scep)# exit ESR.R1(config-trustpoint)# |
Укажем назначение генерируемых сертификатов. Для PKI-клиента, используемого в качестве источника ключевой информации в IPsec-туннелях, необходимо указать значение "ipsec".
| Блок кода |
|---|
ESR.R1(config-trustpoint)# usage ipsec ESR.R1(config-trustpoint)# |
...