...
| Блок кода |
|---|
ESR.R1# show crypto pki trustpoints
Name Enrollment Usage Subject name Status Next action
--------------- ---------- ------- ------------------------------ ------------------ --------------------
TP_R1 scep ipsec CN=r1.company.loc/O=Company/L= Ready 2026-03-12 11:40:00
Moscow/ST=Moscow/C=RU
ESR.R1# |
Более подробную информацию о PKI-клиенте можно посмотреть, если выполнить команду команду show crypto pki trustpoints с указанием имени PKI-клиента:
...
| Блок кода |
|---|
ESR.R1# show date
"2025-11-02 11:35:46"
ESR.R1# show crypto pki trustpoints TP_R1
Name: TP_R1
Usage: ipsec
Subject name: CN=r1.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment: scep
Challenge password: Active
Status: Ready
Renew date: 2026-03-23 16:28:00
CRL: Active
CRL status: Exist
CRL renew date: 2026-03-13 11:40:00
ESR.R1# show crypto pki trustpoints TP_R1 cert | include "Serial"
Serial: D4:F1:0C:10:9B:59:4C:88:BF:95:03:D8:F4:E2:40:8B
ESR.R1# |
...
В базе сертификатов удостоверяющего центра, в свою очередь, выписанный ранее клиентский сертификат будет отозван:
| Блок кода |
|---|
ESR.CA# show crypto pki server database
Serial State Issue date Expiration Revocation Subject name
date date
----------------------------------------------- --------- ---------- ---------- ---------- ------------------------------
85:71:EC:28:6C:C8:4E:23:B2:03:03:2F:4D:DF:B8:63 Revoked 2026-03-01 2026-03-15 2026-03-12 CN=r1.company.loc/O=Company/L=
06:52:00 06:52:00 11:40:00 Moscow/ST=Moscow/C=RU
D4:F1:0C:10:9B:59:4C:88:BF:95:03:D8:F4:E2:40:8B Valid 2026-03-12 2026-03-26 -- CN=r1.company.loc/O=Company/L=
11:40:00 11:40:00 Moscow/ST=Moscow/C=RU
ESR.CA# |
Процесс автоматического перевыпуска сертификата PKI-сервера
После завершения инициализации PKI-сервера обслуживающий его PKI-клиент вычитывает период действия сертификата и за 20% времени до его истечения планирует процедуру подготовки так называемого теневого сертификата (certificate auto-rollover). Данный сертификат предназначен для замены текущего сертификата удостоверяющего центра после его истечения. Наличие сгенерированного теневого сертификата отображается в графе "Shadow" вывода команды show crypto pki server. Дата запланированной генерации теневого сертификата присутствует в графе "Renew date" вывода команды команды show crypto pki trustpoints с указанием имени PKI-клиента, обслуживающего PKI-сервер:
| Блок кода |
|---|
ESR.CA# show crypto pki server
Status: Enabled
Associated trustpoint: ROOT_CA
Lifetime days: 14
Certificate fingerprint: A2:0C:10:C7:0E:06:3A:2F:EE:5F:C2:72:39:36:31:0A
Source: 10.0.103.2
Last issued serial number: D4:F1:0C:10:9B:59:4C:88:BF:95:03:D8:F4:E2:40:8B
Challenge password: Active
Shadow: Inactive
ESR.CA# show crypto pki trustpoints
Name Enrollment Usage Subject name Status Next action
--------------- ---------- ------- ------------------------------ ------------------ --------------------
ROOT_CA selfsigned root-ca CN=ca.company.loc/O=Company/L= Ready 2026-12-17 08:59:16
Moscow/ST=Moscow/C=RU
ESR.CA# show crypto pki trustpoints ROOT_CA
Name: ROOT_CA
Usage: root-ca
Subject name: CN=ca.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment: selfsigned
Status: Ready
Renew date: 2026-12-17 08:59:16
CRL: Inactive
ESR.CA# |
После успешной генерации теневого сертификата обновится графа "Shadow" вывода команды команды show crypto pki server, а также состояние соответствующего PKI-клиента в выводах команды show crypto pki trustpoints:
| Блок кода |
|---|
ESR.CA# show date
"2026-12-17 09:01:36"
ESR.CA#
ESR.CA# show crypto pki server
Status: Enabled
Associated trustpoint: ROOT_CA
Lifetime days: 14
Certificate fingerprint: A2:0C:10:C7:0E:06:3A:2F:EE:5F:C2:72:39:36:31:0A
Source: 10.0.103.2
Last issued serial number: 0A:AF:EA:35:92:E6:48:08:B3:A3:7A:8B:29:85:3B:56
Challenge password: Active
Shadow: Active
ESR.CA# show crypto pki trustpoints
Name Enrollment Usage Subject name Status Next action
--------------- ---------- ------- ------------------------------ ------------------ --------------------
ROOT_CA selfsigned root-ca CN=ca.company.loc/O=Company/L= Ready with shadow 2027-02-28 08:59:16
Moscow/ST=Moscow/C=RU
ESR.CA# show crypto pki trustpoints ROOT_CA
Name: ROOT_CA
Usage: root-ca
Subject name: CN=ca.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment: selfsigned
Status: Ready with shadow
Renew date: 2027-02-28 08:59:16
CRL: Inactive
ESR.CA# |
Любой PKI-клиент, обращающийся за выпуском сертификата в удостоверяющий центр и получивший клиентский сертификат со сроком завершения валидности, эквивалентным сроку завершения жизни сертификата удостоверяющего центра, зафиксирует событие истечения жизни сертификата удостоверяющего центра и отдельным запросом запросит теневой сертификат уже для себя:
| Блок кода |
|---|
ESR.R1# sh crypto pki trustpoints
Name Enrollment Usage Subject name Status Next action
--------------- ---------- ------- ------------------------------ ------------------ --------------------
TP_R1 scep ipsec CN=r1.company.loc/O=Company/L= Ready with shadow 2027-02-28 08:59:16
Moscow/ST=Moscow/C=RU
ESR.R1# sh crypto pki trustpoints TP_R1
Name: TP_R1
Usage: ipsec
Subject name: CN=r1.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment: scep
Challenge password: Active
Status: Ready with shadow
Renew date: 2027-02-28 08:59:16
CRL: Active
CRL status: Exist
CRL renew date: 2027-02-26 15:00:00
ESR.R1# sh crypto pki trustpoints TP_R1 ca | include " after"
Valid after: 2026-02-28 08:59:16
Invalid after: 2027-02-28 08:59:16
ESR.R1# sh crypto pki trustpoints TP_R1 cert | include " after"
Valid after: 2027-02-25 15:00:00
Invalid after: 2027-02-28 08:59:16
ESR.R1# |
В момент, когда текущий сертификат удостоверяющего центра истечет, и PKI-клиент самого удостоверяющего центра, и PKI-клиенты, выписывающие клиентские сертификаты, произведут замену текущего сертификата на теневой и продолжат штатную работу:
| Блок кода |
|---|
ESR.CA# show crypto pki trustpoints
Name Enrollment Usage Subject name Status Next action
--------------- ---------- ------- ------------------------------ ------------------ --------------------
ROOT_CA selfsigned root-ca CN=ca.company.loc/O=Company/L= Ready with shadow 2027-02-28 08:59:16
Moscow/ST=Moscow/C=RU
ESR.CA#
ESR.CA# show date
"2027-02-28 09:00:01"
ESR.CA# sh crypto pki server
Status: Enabled
Associated trustpoint: ROOT_CA
Lifetime days: 14
Certificate fingerprint: EA:13:09:02:46:6F:F3:91:46:F3:1F:AB:2F:90:CA:18
Source: 10.0.103.2
Last issued serial number: F3:C4:74:88:E8:AC:44:4D:B9:DC:CD:E8:9E:95:0A:7E
Challenge password: Active
Shadow: Inactive
ESR.CA# show crypto pki trustpoints
Name Enrollment Usage Subject name Status Next action
--------------- ---------- ------- ------------------------------ ------------------ --------------------
ROOT_CA selfsigned root-ca CN=ca.company.loc/O=Company/L= Ready 2027-12-17 08:59:16
Moscow/ST=Moscow/C=RU
ESR.CA# |
...