يصف هذا وثيقة مختلف أنواع الشهادات وجهات الاتصال أن يستطيع كنت استعملت على ال 9800 WLC.
توصي Cisco بأن تكون لديك معرفة أساسية ب:
لا يقيد هذا وثيقة إلى خاص جهاز أو برمجية صيغة.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
الشهادة هي وثيقة فريدة تعرف جهازا لضمان شرعيته. يجب أن يتم التحقق من الشهادة من قبل المرجع المصدق (CA) للتحقق من الهوية.
تتطلب نقاط الوصول (APs) وعنصر التحكم في الشبكة المحلية اللاسلكية (WLC) طريقة للتحقق من صحة كل هوية. عندما تنضم نقطة وصول جديدة إلى عنصر التحكم في الشبكة المحلية اللاسلكية (WLC)، يتحقق نقطة الوصول من صحة شهادة عنصر التحكم في الشبكة المحلية اللاسلكية (WLCs) لضمان أنها ليست شرعية فقط، ولكنها لا تزال صالحة. وبهذه الطريقة، يمكن لنقاط الوصول أن تثق في الجهاز الذي تنضم إليه لأول مرة.
يتم تثبيت هذه الشهادة بشكل افتراضي على الأجهزة المادية - مثل 9800-80 و 9800-40 و 9800-L. كما تشير الأسماء، فإنه مثبت في المصنع ولا يمكن تعديله. يتم إستخدام هذه الشهادة عند انضمام نقطة الوصول لأول مرة إلى عنصر التحكم في الشبكة المحلية اللاسلكية (WLC).
للتحقق من تثبيت شهادة MIC في 9800، يمكنك تشغيل الأمر show wireless management trustPoint.
9800#show wireless management trustpoint
Trustpoint Name : CISCO_IDEVID_SUDI
Certificate Info : Available
Certificate Type : MIC <-- Private key Info : Available
FIPS suitability : Not Applicable
بالنسبة للمثيل الظاهري لوحدة التحكم، وهي قائمة التحكم 9800-CL، لا توجد شهادة مثبتة في المصنع. إنه يستخدم شهادة موقعة ذاتيا والتي يمكن توليدها آليا من خلال معالج اليوم 0، أو من خلال نص تنفيذي حيث يتم إنشاء الشهادة يدويا. في المثيل الظاهري ل 9800، يستخدم SSC أساسا للانضمام إلى نقطة الوصول، ولكن أيضا لجميع خدمات HTTP (آت) و SSH و NETconf.
تحتوي الأجهزة المادية أيضا على SSC، ومع ذلك، وكما ذكر سابقا، لا يتم إستخدامه للانضمام إلى AP، ولكن للخدمات بدلا من ذلك. للتحقق من شهادة SSC في 9800، قم بتشغيل الأمر show wireless management trustPoint.
9800#show wireless management trustpoint
Trustpoint Name : 9800-CL-TRUSTPOINT
Certificate Info : Available
Certificate Type : SSC <--
Certificate Hash : e55e61b683181ff0999ef317bb5ec7950ab86c9e
Private key Info : Available
FIPS suitability : Not Applicable
يتم إستخدام هذه الشهادات فقط من قبل نقاط الوصول التي يجب أن تثبت هويتها إلى عنصر التحكم في الشبكة المحلية اللاسلكية (WLC). لا توجد بشكل افتراضي على عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) أو نقاط الوصول (APs). يجب توقيع شهادات LSC بواسطة CA ثم تثبيتها لاحقا على كل من WLC ونقاط الوصول للتحقق من بعضها البعض. أحلت ل كثير معلومة على كيف أن يشكل LSCs على 9800 محلي شهادة مهم.
تقوم نقطة الثقة بربط الشهادة بخدمة معينة. وهناك نوعان رئيسيان من نقاط الثقة؛ إدارة الويب ومصادقة الويب. بشكل افتراضي، يستخدم عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) الشهادة الموقعة ذاتيا لكلا الخدمتين، ومع ذلك، يتسبب ذلك في ظهور رسالة تحذير توضح أن الموقع غير آمن. وذلك لأنه لم يتم التحقق من صحة الشهادة الموقعة ذاتيا بواسطة مرجع مصدق.
رسالة تحذير غير صالحة ل CA على صفحة ويب
ولتجنب ذلك، يمكن إستخدام شهادة طرف ثالث لضمان التحقق من صحتها من قبل مرجع مصدق. لمزيد من المعلومات حول كيفية إنشاء وتحميل شهادة إلى WLC، ارجع إلى إنشاء وتنزيل شهادة CSR على Catalyst 9800 WLCs.
نقطة الثقة لإدارة الويب، تربط الشهادة بواجهة المستخدم الرسومية (GUI). تقوم وحدة التحكم بتحديد إحدى الشهادات المتاحة لها، وفي حالة عدم وجود شهادة مخصصة يتم تحميلها إلى عنصر التحكم في الشبكة المحلية اللاسلكية (WLC)، يتم إستخدام الشهادة الموقعة ذاتيا. إذا لم تكن ترغب في إستخدام الشهادة الافتراضية، يمكنك إستخدام شهادة مخصصة لنقطة الاتصال.
بمجرد تحميل الشهادة إلى الرقم 9800، وفقا للمستند أعلاه، تكون الخطوة التالية هي ربط نقطة الثقة بإدارة الويب. قم بتشغيل الأمر التالي:
configure terminal
ip http secure-trustpoint <custom-cert>.pfx
!Restart HTTP services
no ip http secure services
ip http secure services
end
write
يتم الآن إستخدام طريقة واحدة للتحقق من صحة الشهادة المثبتة حديثا كنقطة ثقة لخدمات HTTP. على سبيل المثال، قم بتشغيل حالة خادم show ip http | تضمين أمر TrustPoint:
9800#show ip http server status | include trustpoint
HTTP secure server trustpoint:.pfx <-- trustpoint configured for HTTP services
HTTP secure server peer validation trustpoint:
مثل إدارة الويب، يمكن أيضا إستخدام مصادقة الطبقة 3 على 9800. تقوم نقطة الثقة هذه بربط شهادة بمدخل ويب يتم إظهاره للمستخدم عند محاولة المصادقة على شبكة WLAN من خلال مدخل ضيف يتم تقديمه تلقائيا إلى المستخدم. يؤدي إستخدام TrustPoint لمصادقة الويب إلى حماية بيانات اعتماد المستخدم بين عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) والعميل المتصل به.
بشكل افتراضي، يستخدم عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) الشهادة الموقعة ذاتيا. مرة أخرى، يتسبب ذلك في ظهور رسالة تحذير إلى العميل تشير إلى أن صفحة ويب غير موثوق بها. لتجنب هذا، يمكن إستخدام شهادة جهة خارجية مثل إدارة الويب.
كما هو الحال مع إدارة الويب، بمجرد تحميل الشهادة المخصصة إلى عنصر التحكم في الشبكة المحلية اللاسلكية (WLC)، يجب ربطها بخريطة معلمات الويب كنقطة موثوق بها.
configure terminal
parameter-map type webauth global
trustpoint <custom-cert>
!Restart HTTP services
no ip http secure services
ip http secure services
end
write
للتحقق من صحة TrustPoint المستخدم لمصادقة ويب، قم بتشغيل الأمر التالي:
show run | section parameter-map type webauth global
parameter-map type webauth global
type webauth
virtual-ip ipv4 192.0.2.1
trustpoint<-- trustpoint configured for web authentication
الإتجاه هو أن يكون هناك دائما فترات حياة أقصر في الشهادات لأسباب أمنية. ويمكن أن يؤدي ذلك إلى مزيد من الصيانة في تجديد الشهادات بانتظام. يمكن تجديد شهادات نقطة الوصول و WLC تلقائيا باستخدام SCEP أو EST (راجع الأدلة ذات الصلة في قسم المراجع.)
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
2.0 |
04-Aug-2026
|
التدقيق الإملائي المحدث، تم إدراج خطوط أفقية إلى المقاطع المنفصلة/إمكانية القراءة، عناوين URL الثابتة. |
1.0 |
06-Oct-2023
|
الإصدار الأولي |