2015 年 8 月 28 日 - 机器翻译
其他版本: PDFpdf | 英语 (2014 年 9 月 30 日) | 反馈


目录

简介
先决条件
要求
使用的组件
规则
配置
备份IOS CA服务器
恢复IOS CA服务器
验证
故障排除
相关的思科支持社区讨论
相关信息

简介

本文描述如何备份与恢复Cisco IOS软件的一个IOS Certificate Authority (CA)服务器。

参考配置并且登记Cisco VPN 3000集中器到Cisco IOS路由器, CA服务器为了得知更多如何配置Cisco IOS路由器作为CA服务器。

先决条件

要求

在您配置证书服务器前,请计划您的PKI

在您配置Cisco IOS证书服务器前,它是您打算在您的PKI内使用的设置的重要您计划了为和选择的适当的值(例如证书寿命和证书撤销列表(CRL)寿命)。在设置在证书服务器后配置,并且证书授权,设置不可能更改,而不必重新配置证书服务器和再登记对等体。关于证书服务器默认设置和推荐的设置的信息,参考证书服务器默认值和推荐值

启用 HTTP 服务器

证书服务器支持在HTTP的简单认证登记协议(SCEP)。在证书服务器的路由器必须启用HTTP服务器能使用SCEP。(为了启用HTTP服务器,请使用ip http server命令。)证书服务器自动地启用或功能失效在HTTP服务器以后的SCEP服务是启用或禁用的。如果HTTP服务器没有启用,只有支持手工的PKCS10登记。

可靠时间服务

因为证书服务器必须有可靠时间知识,时间服务一定运作在路由器。如果硬件时钟不可用,证书服务器手工取决于配置的时钟设置,例如网络时间协议(NTP)。参考设置时间并且排进日程Cisco IOS配置基本原则配置指南的服务部分关于NTP的更多信息。如果没有硬件时钟或时钟无效,在启动的此信息显示:

% Time has not been set. Cannot start the Certificate server.

在时钟设置后,对运行状态的自动证书服务器交换机。

使用的组件

本文档中的信息根据Cisco 3600路由器用Cisco IOS软件版本12.4(8)。

本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您使用的是真实网络,请确保您已经了解所有命令的潜在影响。

规则

有关文档规则的详细信息,请参阅 Cisco 技术提示规则

配置

本部分提供有关如何配置本文档所述功能的信息。

注意: 使用命令查找工具仅限注册用户)可获取有关本部分所使用命令的详细信息。

备份IOS CA服务器

在最初的证书服务器设置,您能启用自动地归档的CA证书和CA密钥,以便他们可以恢复的以后,如果原始复制或原始配置丢失。

当证书服务器第一次时启动, CA证书和CA密钥生成。如果自动存档也启用, CA证书和CA密钥导出(归档)对服务器数据库。存档可以在PKCS12或加强保密文件(PEM)格式。

注意: 

注意: 手工备份使用non-exportable RSA密钥或手工生成的non-exportable RSA密钥的服务器是不可能的。虽然自动地生成的RSA密钥被标记作为non-exportable,一次自动地归档他们。

示例:

恢复IOS CA服务器

为了恢复CA服务器,您需要恢复.ser.crl文件,再创服务器和导入数据从PEM文件(PEM格式)或p12文件(PKCS12格式)。

在我们的实验室情形中, crypto pki server CA命令没有用于从路由器删除证书服务器配置。

示例:

验证

命令输出解释程序仅限注册用户)(OIT) 支持某些 show 命令。使用 OIT 可查看对 show 命令输出的分析。

show crypto pki server命令显示关于证明服务器的信息。

Router#show crypto pki server
Certificate Server CA:
    Status: enabled
    Server's current state: enabled
    Issuer name: CN=CA
    CA cert fingerprint: F04C2B75 E0243FBC 19806219 B1D77412 
    Granting mode is: manual
    Last certificate issued serial number: 0x2
    CA certificate expiration timer: 21:02:55 GMT Sep 2 2007
    CRL NextUpdate timer: 21:02:58 GMT Sep 9 2004
    Current storage dir: nvram:
Database Level: Minimum - no cert data written to storage 

故障排除

目前没有针对此配置的故障排除信息。

相关的思科支持社区讨论

思科支持社区是您提问、解答问题、分享建议以及与工作伙伴协作的论坛。


相关信息


Document ID: 82153