يوضح هذا المستند كيفية طلب أنواع معينة من الشهادات على برنامج Cisco ASA المدار باستخدام ASDM وتثبيتها وتوثيقها وتجديدها.
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
نوع الشهادات التي عناوين هذا المستند هي:
يشترط خادم طبقة مأخذ التوصيل الآمنة (SSL) وأمان طبقة النقل (TLS) و IKEv2 RFC7296 لبروتوكولات مصادقة EAP أن يوفر العميل شهادة خادم ليقوم العميل بمصادقة الخادم. يُوصى باستخدام جهات منح شهادات موثوقة من جهات خارجية لإصدار شهادات SSL إلى ASA لهذا الغرض.
لا توصي Cisco باستخدام شهادة موقّعة ذاتيًا نظرًا لاحتمال قيام المستخدم عن غير قصد بتكوين مستعرض للثقة في شهادة من خادم غير موثوق به. يمكن للمستخدمين مواجهة تحذيرات أمان عند الاتصال بالبوابة الآمنة، مما يمكن أن يؤدي إلى تعطيل سير العمل.
عند تثبيت شهادة مرجع مصدق ثقة، يمكن إستخدامها لمصادقة أنواع مختلفة من إتصالات VPN باستخدام مصادقة الشهادة. يتم التحكم فيه باستخدام الأمر trustPoint الخاص باستخدام التحقق من الصحة (configuration> إدارة الأجهزة>إدارة شهادات CA Certificates >إضافة -> المزيد من الخيارات...>خيارات متقدمة > تحديد خيارات إستخدام التحقق من الصحة).
أنواع إستخدام التحقق من الصحة هي:
ipsec-client: التحقق من صحة إتصالات عميل IPsec.ssl-client: التحقق من صحة إتصالات عميل SSL.ssl-server: التحقق من صحة شهادات خادم SSL.
Navigate to:
Configuration > Device Management > Certificate Management > CA Certificates.
a) Select a wanted trustpoint and click Edit.
b) Navigate to Advanced and uncheck all Validation Usage options.
trustpoint public-root-ca no validation-usage

بشكل افتراضي، يمكن إستخدام شهادة CA موثوق بها لمصادقة نظير VPN IPSec أو مستخدم VPN للوصول عن بعد المتصل بأي مجموعة نفق. يلزم تصميم التفويض الملائم.
أستخدم الشهادة وخرائط مجموعة النفق لضمان إستخدام الشهادات المعتمدة فقط لمجموعات النفق المحددة. قم بتعيين قاعدة تعيين افتراضية لمجموعة النفق تشير إلى مجموعة نفق عدم الوصول لتقييد الوصول غير المصرح به.
لا يسمح بمصادقة الشهادة إلا ل:
يتم تعيين المستخدمين الذين لديهم شهادات أخرى إلى no_access tunnel-group بشكل افتراضي، وذلك بفضل الأمر tunnel-group-map default-group no_access. توجد أولوية على قواعد خريطة الشهادة على Group-url بفضل أمر قواعد تمكين خريطة النفق. لا تساعد معرفة عنوان URL الخاص بالمجموعة في تجاوز قواعد خريطة الشهادات.
Navigate to:
Configuration > Remote Access VPN > Network (Client) Access > Group Policies > Add > General > More Options
a) Uncheck Inherit next to Simultaneous Logins and set the value 0.
b) Uncheck Inherit next to Banner and set a wanted massage, for example NO ACCESS GROUP POLICY.
group-policy no_access_gp internal
group-policy no_access_gp attributes
banner value NO ACCESS GROUP POLICY
vpn-simultaneous-logins 0
تم تعيين عمليات تسجيل الدخول المتزامنة على 0
2. تكوين مجموعات النفق للمستخدمين ومجموعة النفق التي تمنع وصول VPN.
Navigate to:
Configuration > Remote Access VPN > Network (Client) Access > Secure Client Connection Profiles. Click Add and configure:
a) Authentication method as Certificate.
b) Group Policy - for the no_access tunnel group use no_access_gp where simultaneous logins is set to 0.
tunnel-group mgmt-tunnel type remote-access tunnel-group mgmt-tunnel general-attributes address-pool vpn_pool default-group-policy mgmt-tunnel tunnel-group mgmt-tunnel webvpn-attributes authentication certificate ! tunnel-group users_access type remote-access tunnel-group users_access general-attributes default-group-policy user_access_gp address-pool vpn_pool tunnel-group users_access webvpn-attributes authentication certificate ! tunnel-group no_access type remote-access tunnel-group no_access general-attributes default-group-policy no_access_gp address-pool vpn_pool tunnel-group no_access webvpn-attributes authentication certificate
مجموعة النفق بدون وصول
3. إنشاء خرائط شهادات للمستخدمين واستخدام خرائط الشهادات لتعيين مجموعة النفق:
Navigate to: Configuration > Remote Access VPN > Advanced > Certificate to Secure Client and Clientless SSL VPN Connection Profile Maps.
a) Click Add to configure Certificate to Connection Profile Maps.
b) Select New and configure a certificate group map name, for example mgmt_tunnel_map or users_access_map.
c) Select a corresponding connection profile/tunnel group from the drop-down menu at Mapped to Connection Profile.
d) Click Add to configure Mapping Criteria.
e) Select: Field: Subject, Component: Organizational Unit (OU), Operator: Equals, Value: machines or users.
d) Select: Field: Issuer, Component: Common Name (CN), Operator: Equals, Value: example.com.
crypto ca certificate map mgmt_tunnel_map 10
issuer-name attr cn eq example.com
subject-name attr ou eq machines
crypto ca certificate map users_access_map 10
issuer-name attr cn eq example.com
subject-name attr ou eq users
!
webvpn
(...)
certificate-group-map mgmt_tunnel_map 10 mgmt-tunnel
certificate-group-map users_access_map 10 users_access
شهادة لتأمين خرائط ملف تعريف اتصال العميل
4. قم بتمكين خرائط مجموعة النفق وتكوين مجموعة نفق افتراضية لرفض الوصول في حالة عدم تطابق شهادة المستخدم مع أي خريطة شهادة أخرى.
Navigate to: Configuration > Remote Access VPN > Network (Client) Access > Advanced > IPsec > Certificate to Connection Profile Maps > Policy.
a) Check Use the configure rules to match a certificate to a Connection Profile.
b) Check Default to Connection Profile and select from the drop-down menu the no-access connection profile/tunnel group.
tunnel-group-map enable rules tunnel-group-map default-group no_access
تمكين مخططات الشهادات وتوصيف التوصيل الافتراضيللحصول على إرشادات تكوين أكثر تفصيلا، ارجع إلى وثائق Cisco:
يمكن طلب شهادة من مرجع مصدق وتثبيتها على ASA بطريقتين:
يتم إنشاء CSR على الجهاز الذي يحتاج إلى شهادة هوية، أستخدم زوج مفاتيح تم إنشاؤه على الجهاز.
يحتوي CSR على:
يتم تمرير CSR إلى المرجع المصدق (CA) للتوقيع في نموذج PKCS#10.
يتم إرجاع الشهادة الموقعة من CA في نموذج PEM.








| السمة | الوصف |
|---|---|
| سي إن | الاسم الذي يمكن الوصول من خلاله إلى جدار الحماية (عادة اسم المجال المؤهل بالكامل، على سبيل المثال، vpn.example.com). |
| أو | اسم القسم الخاص بك داخل المؤسسة. |
| O | الاسم المسجل قانونيا لمؤسستك/شركتك. |
| C | رمز البلد (رمز حرف بدون علامة ترقيم). |
| سانت | الحالة التي توجد فيها مؤسستك. |
| L | المدينة التي تقع فيها مؤسستك. |
| آي إيه | عنوان البريد الإلكتروني |





يفترض خطوات التثبيت أن CA وقع على CSR، وقدم شهادة هوية مرمزة بترميز PEM (.pem،.cer، .crt) وحزمة شهادة CA.






يجب تكوين ASA لاستخدام شهادة الهوية الجديدة لجلسات عمل WebVPN التي تنتهي على الواجهة المحددة.


شهادة الهوية الجديدة قيد الاستخدام الآن.
يحتوي ملف PKCS12 (.p12 أو .pfx) على شهادة هوية، زوج مفاتيح، وشهادة (شهادات) CA. ويتم إنشاؤها بواسطة CA، في حالة شهادة حرف بدل، أو تصديرها من جهاز مختلف. هو ملف ثنائي، ولا يمكن عرضه باستخدام محرر نصي.




يجب تكوين ASA لاستخدام شهادة الهوية الجديدة لجلسات عمل WebVPN التي تنتهي على الواجهة المحددة.


يتطلب تجديد الشهادة المسجلة في CSR إنشاء TrustPoint جديد وتسجيله. يجب أن يكون له اسم مختلف (على سبيل المثال، اسم قديم له لاحقة سنة التسجيل). يمكن أن يستخدم نفس المعلمات وزواج المفاتيح مثل الشهادة القديمة أو يمكن أن يستخدم أخرى مختلفة.







| السمة |
الوصف |
|---|---|
| سي إن |
الاسم الذي يمكن الوصول من خلاله إلى جدار الحماية (عادة اسم المجال المؤهل بالكامل، على سبيل المثال، vpn.example.com). |
| أو |
اسم القسم الخاص بك داخل المؤسسة. |
| O |
الاسم المسجل قانونيا لمؤسستك/شركتك. |
| C |
رمز البلد (رمز حرف بدون علامة ترقيم) |
| سانت |
الحالة التي توجد فيها مؤسستك. |
| L |
المدينة التي تقع فيها مؤسستك. |
| آي إيه |
عنوان البريد الإلكتروني |





يفترض خطوات التثبيت أن CA وقع على CSR، وقدم شهادة هوية جديدة مرمزة وفقا لمعيار PEM (.pem و.cer.crt) وحزمة شهادة CA.
يمكن تثبيت شهادة المرجع المصدق الموقعة على شهادة الهوية في TrustPoint التي تم إنشاؤها لشهادة الهوية. إذا كانت شهادة الهوية موقعة بواسطة المرجع المصدق الوسيط، يمكن تثبيت شهادة المرجع المصدق هذه في Identity Certificate TrustPoint. كل شهادات CA في إتجاه الخادم في التدرج الهرمي ويمكن تثبيتها في نقاط ثقة CA المنفصلة.



في هذا المثال، يتم توقيع الشهادة الجديدة بنفس شهادة CA مثل الشهادة القديمة. ترتبط نفس شهادة المرجع المصدق بنقطتي ثقة.




يجب تكوين ASA لاستخدام شهادة الهوية الجديدة لجلسات عمل WebVPN التي تنتهي على الواجهة المحددة.


يتطلب تجديد الشهادة المسجلة ل PKCS12 إنشاء TrustPoint جديد وتسجيله. يجب أن يكون له اسم مختلف (على سبيل المثال، اسم قديم له لاحقة سنة التسجيل).
يحتوي ملف PKCS12 (.p12 أو .pfx) على شهادة هوية، زوج مفاتيح، وشهادة (شهادات) CA. يتم إنشاؤها بواسطة المرجع المصدق، على سبيل المثال، في حالة شهادة حرف بدل، أو تصديرها من جهاز مختلف. هو ملف ثنائي، ولا يمكن عرضه باستخدام محرر النص.
يجب تجميع شهادة الهوية وشهادة (شهادات) المرجع المصدق (CA) وزوج المفاتيح في ملف PKCS12 واحد.




يجب تكوين ASA لاستخدام شهادة الهوية الجديدة لجلسات عمل WebVPN التي تنتهي على الواجهة المحددة.


أستخدم هذه الخطوات للتحقق من التثبيت الناجح لشهادة (شهادات) مورد جهة خارجية واستخدامها لاتصالات VPN ل SSL.

في حالة فشل تثبيت شهادة SSL، يتم تجميع أمر تصحيح الأخطاء هذا على واجهة سطر الأوامر لتجميع معلومات التشخيص.
س. ما هو PKCS12؟
أ. في التشفير، يعرف PKCS12 تنسيق ملف أرشيف تم إنشائه لتخزين العديد من كائنات التشفير كملف واحد. وعادة ما يتم إستخدامه لتجميع مفتاح خاص بشهادة X.509 أو لتجميع جميع أعضاء سلسلة الثقة.
س. ما هو CSR؟
ألف - في نظم الهياكل الأساسية للمفتاح العام (PKI)، يكون طلب توقيع الشهادة (أيضا طلب الاعتماد أو المسؤولية الاجتماعية للشركات) رسالة مرسلة من مقدم الطلب إلى سلطة تسجيل للبنية الأساسية للمفتاح العام لتقديم طلب للحصول على شهادة هوية رقمية. عادة ما يحتوي على المفتاح العام الذي من أجله يمكن إصدار الشهادة، المعلومات التي يتم إستخدامها لتعريف الشهادة الموقعة (مثل اسم المجال في الموضوع) وحماية التكامل (على سبيل المثال، التوقيع الرقمي).
س. أين كلمة المرور ل PKCS12؟
أ. عندما يتم تصدير الشهادات وأزواج المفاتيح إلى ملف PKCS12، فإن كلمة المرور تعطى في أمر التصدير. لاستيراد ملف PKCS12، يجب تسليم كلمة المرور بواسطة مالك خادم CA أو شخص قام بتصدير PKCS12 من جهاز آخر.
س. ما هو الفرق بين الجذر والهوية؟
أ. في التشفير وأمان الكمبيوتر، الشهادة الجذر هي شهادة مفتاح عام تحدد مرجع مصدق جذري. تكون الشهادات الجذر موقعة ذاتيا (ومن الممكن أن يكون للشهادة مسارات ثقة متعددة، مثلا، إذا كانت الشهادة صادرة عن جذر موقع تبادلي) وتشكل أساس بنية أساسية للمفتاح العام (PKI) مستندة إلى X.509. وشهادة المفتاح العام، المعروفة أيضا بشهادة رقمية أو شهادة هوية، هي وثيقة إلكترونية تستخدم لإثبات ملكية مفتاح عام. تتضمن الشهادة معلومات حول المفتاح، ومعلومات حول هوية مالكه (تسمى الموضوع)، والتوقيع الرقمي لوحدة قامت بالتحقق من محتويات الشهادات (تسمى المصدر). إذا كان التوقيع صحيحا، والبرنامج الذي يفحص الشهادة يثق بالمصدر، فيمكنه إستخدام هذا المفتاح للاتصال بشكل آمن بموضوع الشهادات.
س. لقد ركبت الشهادة، لماذا لا تعمل؟
ألف - قد يرجع ذلك إلى أسباب عديدة، منها على سبيل المثال:
1. تم تكوين الشهادة ونقطة الثقة، ومع ذلك، لم يتم ربطهما بالعملية التي تستخدمها. على سبيل المثال، لا يتم ربط TrustPoint المستخدمة بالواجهة الخارجية التي تنهي إتصالات عملاء Cisco Secure Access AnyConnect VPN.
2. يتم تثبيت ملف PKCS12، لكنه يعطي أخطاء بسبب شهادة CA الوسيطة المفقودة في ملف PKCS12. العملاء الذين لديهم شهادة CA الوسيطة كموثوق بها، ولكن ليس لديهم شهادة CA الجذر كموثوق بها، ولا يمكنهم التحقق من سلسلة الشهادات بأكملها والإبلاغ عن شهادة هوية الخادم كغير موثوق بها.
3. قد تتسبب الشهادة التي تم ملؤها بسمات غير صحيحة في فشل التثبيت، أو أخطاء من جانب العميل. على سبيل المثال، بعض السمات يتم ترميزها باستخدام تنسيق خاطئ. سبب آخر هو أن شهادة الهوية تفتقد للاسم البديل للموضوع (SAN)، أو أن اسم المجال المستخدم للوصول إلى الخادم غير موجود كشبكة منطقة تخزين (SAN).
س. هل يتطلب تثبيت شهادة جديدة إطار صيانة أم أنه يتسبب في وقت التوقف عن العمل؟
أ. تثبيت شهادة جديدة (هوية أو مرجع مصدق) ليس متطفلا ولا يتسبب في التوقف عن العمل أو يتطلب نافذة صيانة. لتمكين شهادة جديدة ليتم إستخدامها لخدمة موجودة هو تغيير ويتطلب طلب تغيير / نافذة صيانة.
س. هل يؤدي إضافة شهادة أو تغييرها إلى قطع اتصال المستخدمين المتصلين؟
أ. لا، يبقى المستخدمون المتصلون حاليا على اتصال. يتم إستخدام الشهادة عند إنشاء الاتصال. بمجرد إعادة اتصال المستخدمين، يتم إستخدام الشهادة الجديدة.
س. كيف يمكنني إنشاء CSR بحرف بدل؟ أو اسم بديل للموضوع (SAN)؟
أ. حاليا، لا يمكن أن يخلق ASA/FTD CSR مع حرف بدل؛ ومع ذلك، يمكن القيام بهذه العملية باستخدام OpenSSL. in order to خلقت ال CSR ومعرف مفتاح، أنت يستطيع ركضت الأمر:
openssl genrsa -out id.key 2048
openssl req -out id.csr -key id.key - جديد
عند تكوين نقطة ثقة باستخدام سمة "اسم المجال المؤهل بالكامل (FQDN)"، تحتوي CSR التي تم إنشاؤها بواسطة ASA/FTD على شبكة منطقة التخزين (SAN) بهذه القيمة. يمكن إضافة المزيد من سمات شبكة التخزين (SAN) بواسطة المرجع المصدق عندما يوقع على CSR، أو يمكن إنشاء CSR باستخدام OpenSSL
س. هل يسري مفعول إستبدال الشهادة على الفور؟
أ. تستخدم شهادة هوية الخادم الجديدة فقط للاتصالات الجديدة. تكون الشهادة الجديدة جاهزة للاستخدام بعد التغيير مباشرة، ولكنها تستخدم مع الاتصالات الجديدة.
س. كيف يمكنني التحقق من تشغيل التثبيت؟
a. ال CLI أمر أن يدقق: show crypto ca cert <trustPointName>
س. كيف أنا أنشيء PKCS12 من شهادة الهوية، شهادة CA، والمفتاح الخاص؟
ج. يمكن إنشاء PKCS12 باستخدام OpenSSL، باستخدام الأمر:
openssl pkcs12 -export -out12.pfx -inkey id.key -in id.crt -certfile ca.crt
س. كيف يمكنني تصدير شهادة لتثبيتها في ASA جديد؟
ج.
مع CLI: استخدم الأمر: crypto ca تصدير <trustPointName> pkcs12 <password>
مع ASDM:


س. إذا تم إستخدام مفاتيح ECDSA، هل تختلف عملية إنشاء شهادة SSL؟
a. يكمن الاختلاف الوحيد في التكوين في خطوة إنشاء زوج المفاتيح، حيث يمكن إنشاء زوج مفاتيح ECDSA بدلا من زوج مفاتيح RSA. ويظل الجزء المتبقي من العنوان على حاله.
س. هل مطلوب دائما إنشاء زوج مفاتيح جديد؟
A. خطوات إنشاء زوج المفاتيح إختيارية. يمكن إستخدام زوج المفاتيح الموجود، أو إذا كان زوج مفاتيح PKCS12 قد تم إستيراده مع الشهادة. الرجاء مراجعة القسم تحديد اسم زوج المفاتيح لنوع التسجيل / إعادة التسجيل ذي الصلة.
س. هل من الآمن إنشاء زوج مفاتيح جديد لشهادة هوية جديدة؟
أ. هذه العملية آمنة طالما يتم إستخدام اسم زوج مفاتيح جديد. في مثل هذه الحالة، لا يتم تغيير أزواج المفاتيح القديمة.
س. هل يلزم إنشاء المفتاح مرة أخرى عند إستبدال جدار حماية (مثل RMA)؟
ألف - لا يوجد في الجدار الناري الجديد حسب التصميم أزواج من المفاتيح موجودة على الجدار الناري القديم.
لا يحتوي النسخ الاحتياطي ل running-configuration على أزواج المفاتيح. يمكن أن يحتوي النسخ الاحتياطي الكامل الذي تم إجراؤه مع ASDM على أزواج المفاتيح.
يمكن تصدير شهادات الهوية من ASA مع ASDM أو CLI، قبل فشلها. في حالة زوج تجاوز الفشل، تتم مزامنة الشهادات وأزواج المفاتيح إلى وحدة إحتياطية باستخدام أمر كتابة الاستعداد. إذا تم إستبدال عقدة واحدة من زوج تجاوز الفشل، فهذا يكفي لتكوين تجاوز الفشل الأساسي ودفع التكوين إلى الجهاز الجديد.
في حالة فقد زوج مفاتيح مع الجهاز وعدم وجود نسخة إحتياطية، يجب توقيع شهادة جديدة مع زوج مفاتيح موجود على الجهاز الجديد.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
5.0 |
29-May-2026
|
تم تحديث المسافات، الرؤوس، وإعادة كتابة جملتين بسبب الهيكل/القواعد. |
4.0 |
15-Nov-2024
|
تم تحديث الترجمة الآلية والتنسيق. |
3.0 |
25-Jul-2024
|
نص بديل محدث، مشاكل النمط، التعبيرات، وعلامات الترقيم/الحروف الكبيرة. |
2.0 |
22-Apr-2023
|
تم تحديث قائمة المساهم. |
1.0 |
19-Apr-2023
|
الإصدار الأولي |