Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

Блок кода
ESR.R1# show crypto pki trustpoints 
Name              Enrollment   Usage     Subject name                     Status               Next action            
---------------   ----------   -------   ------------------------------   ------------------   --------------------   
TP_R1             scep         ipsec     CN=r1.company.loc/O=Company/L=   Ready                2026-03-12 11:40:00    
                                         Moscow/ST=Moscow/C=RU                                                        

ESR.R1#

Scroll Pagebreak

Более подробную информацию о PKI-клиенте можно посмотреть, если выполнить команду команду show crypto pki trustpoints с указанием имени PKI-клиента:

...

Блок кода
ESR.R1# show date
"2025-11-02 11:35:46"
ESR.R1# show crypto pki trustpoints TP_R1
Name:               TP_R1
Usage:              ipsec
Subject name:       CN=r1.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment:         scep
Challenge password: Active
Status:             Ready
Renew date:         2026-03-23 16:28:00
CRL:                Active
CRL status:         Exist
CRL renew date:     2026-03-13 11:40:00
ESR.R1# show crypto pki trustpoints TP_R1 cert | include "Serial"
Serial:                                           D4:F1:0C:10:9B:59:4C:88:BF:95:03:D8:F4:E2:40:8B
ESR.R1#

...

В базе сертификатов удостоверяющего центра, в свою очередь, выписанный ранее клиентский сертификат будет отозван:

Блок кода
ESR.CA# show crypto pki server database 
Serial                                            State       Issue date   Expiration   Revocation   Subject name                     
                                                                           date         date                                          
-----------------------------------------------   ---------   ----------   ----------   ----------   ------------------------------   
85:71:EC:28:6C:C8:4E:23:B2:03:03:2F:4D:DF:B8:63   Revoked     2026-03-01   2026-03-15   2026-03-12   CN=r1.company.loc/O=Company/L=   
                                                              06:52:00     06:52:00     11:40:00     Moscow/ST=Moscow/C=RU            

D4:F1:0C:10:9B:59:4C:88:BF:95:03:D8:F4:E2:40:8B   Valid       2026-03-12   2026-03-26   --           CN=r1.company.loc/O=Company/L=   
                                                              11:40:00     11:40:00                  Moscow/ST=Moscow/C=RU            

ESR.CA#

Scroll Pagebreak

Процесс автоматического перевыпуска сертификата PKI-сервера

После завершения инициализации PKI-сервера обслуживающий его PKI-клиент вычитывает период действия сертификата и за 20% времени до его истечения планирует процедуру подготовки так называемого теневого сертификата (certificate auto-rollover). Данный сертификат предназначен для замены текущего сертификата удостоверяющего центра после его истечения. Наличие сгенерированного теневого сертификата отображается в графе "Shadow" вывода команды show crypto pki server. Дата запланированной генерации теневого сертификата присутствует в графе "Renew date" вывода команды команды show crypto pki trustpoints с указанием имени PKI-клиента, обслуживающего PKI-сервер:

Блок кода
ESR.CA# show crypto pki server
Status:                    Enabled
Associated trustpoint:     ROOT_CA
Lifetime days:             14
Certificate fingerprint:   A2:0C:10:C7:0E:06:3A:2F:EE:5F:C2:72:39:36:31:0A
Source:                    10.0.103.2
Last issued serial number: D4:F1:0C:10:9B:59:4C:88:BF:95:03:D8:F4:E2:40:8B
Challenge password:        Active
Shadow:                    Inactive
ESR.CA# show crypto pki trustpoints
Name              Enrollment   Usage     Subject name                     Status               Next action            
---------------   ----------   -------   ------------------------------   ------------------   --------------------   
ROOT_CA           selfsigned   root-ca   CN=ca.company.loc/O=Company/L=   Ready                2026-12-17 08:59:16    
                                         Moscow/ST=Moscow/C=RU                                                        

ESR.CA# show crypto pki trustpoints ROOT_CA 
Name:               ROOT_CA
Usage:              root-ca
Subject name:       CN=ca.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment:         selfsigned
Status:             Ready
Renew date:         2026-12-17 08:59:16
CRL:                Inactive
ESR.CA#

Scroll Pagebreak

После успешной генерации теневого сертификата обновится графа "Shadow" вывода команды команды show crypto pki server, а также состояние соответствующего PKI-клиента в выводах команды show crypto pki trustpoints:

Блок кода
ESR.CA# show date
"2026-12-17 09:01:36"
ESR.CA# 
ESR.CA# show crypto pki server
Status:                    Enabled
Associated trustpoint:     ROOT_CA
Lifetime days:             14
Certificate fingerprint:   A2:0C:10:C7:0E:06:3A:2F:EE:5F:C2:72:39:36:31:0A
Source:                    10.0.103.2
Last issued serial number: 0A:AF:EA:35:92:E6:48:08:B3:A3:7A:8B:29:85:3B:56
Challenge password:        Active
Shadow:                    Active
ESR.CA# show crypto pki trustpoints 
Name              Enrollment   Usage     Subject name                     Status               Next action            
---------------   ----------   -------   ------------------------------   ------------------   --------------------   
ROOT_CA           selfsigned   root-ca   CN=ca.company.loc/O=Company/L=   Ready with shadow    2027-02-28 08:59:16    
                                         Moscow/ST=Moscow/C=RU                                                        

ESR.CA# show crypto pki trustpoints ROOT_CA 
Name:               ROOT_CA
Usage:              root-ca
Subject name:       CN=ca.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment:         selfsigned
Status:             Ready with shadow
Renew date:         2027-02-28 08:59:16
CRL:                Inactive
ESR.CA#

Scroll Pagebreak

Любой PKI-клиент, обращающийся за выпуском сертификата в удостоверяющий центр и получивший клиентский сертификат со сроком завершения валидности, эквивалентным сроку завершения жизни сертификата удостоверяющего центра, зафиксирует событие истечения жизни сертификата удостоверяющего центра и отдельным запросом запросит теневой сертификат уже для себя:

Блок кода
ESR.R1# sh crypto pki trustpoints
Name              Enrollment   Usage     Subject name                     Status               Next action            
---------------   ----------   -------   ------------------------------   ------------------   --------------------   
TP_R1             scep         ipsec     CN=r1.company.loc/O=Company/L=   Ready with shadow    2027-02-28 08:59:16    
                                         Moscow/ST=Moscow/C=RU                                                        

ESR.R1# sh crypto pki trustpoints TP_R1
Name:               TP_R1
Usage:              ipsec
Subject name:       CN=r1.company.loc/O=Company/L=Moscow/ST=Moscow/C=RU
Enrollment:         scep
Challenge password: Active
Status:             Ready with shadow
Renew date:         2027-02-28 08:59:16
CRL:                Active
CRL status:         Exist
CRL renew date:     2027-02-26 15:00:00
ESR.R1# sh crypto pki trustpoints TP_R1 ca | include " after"
    Valid after:                                  2026-02-28 08:59:16
    Invalid after:                                2027-02-28 08:59:16
ESR.R1# sh crypto pki trustpoints TP_R1 cert | include " after"
    Valid after:                                  2027-02-25 15:00:00
    Invalid after:                                2027-02-28 08:59:16
ESR.R1#

Scroll Pagebreak

В момент, когда текущий сертификат удостоверяющего центра истечет, и PKI-клиент самого удостоверяющего центра, и PKI-клиенты, выписывающие клиентские сертификаты, произведут замену текущего сертификата на теневой и продолжат штатную работу:

Блок кода
ESR.CA# show crypto pki trustpoints 
Name              Enrollment   Usage     Subject name                     Status               Next action            
---------------   ----------   -------   ------------------------------   ------------------   --------------------   
ROOT_CA           selfsigned   root-ca   CN=ca.company.loc/O=Company/L=   Ready with shadow    2027-02-28 08:59:16    
                                         Moscow/ST=Moscow/C=RU                                                        

ESR.CA#
ESR.CA# show date
"2027-02-28 09:00:01"
ESR.CA# sh crypto pki server 
Status:                    Enabled
Associated trustpoint:     ROOT_CA
Lifetime days:             14
Certificate fingerprint:   EA:13:09:02:46:6F:F3:91:46:F3:1F:AB:2F:90:CA:18
Source:                    10.0.103.2
Last issued serial number: F3:C4:74:88:E8:AC:44:4D:B9:DC:CD:E8:9E:95:0A:7E
Challenge password:        Active
Shadow:                    Inactive
ESR.CA# show crypto pki trustpoints 
Name              Enrollment   Usage     Subject name                     Status               Next action            
---------------   ----------   -------   ------------------------------   ------------------   --------------------   
ROOT_CA           selfsigned   root-ca   CN=ca.company.loc/O=Company/L=   Ready                2027-12-17 08:59:16    
                                         Moscow/ST=Moscow/C=RU                                                        

ESR.CA#

...