In diesem Dokument werden die verschiedenen Typen von Zertifikaten und Vertrauenspunkten beschrieben, die auf dem 9800 WLC verwendet werden können.
Cisco empfiehlt, dass Sie über Grundkenntnisse in folgenden Bereichen verfügen:
Dieses Dokument ist nicht auf bestimmte Hardware- oder Softwareversionen beschränkt.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
Ein Zertifikat ist ein eindeutiges Dokument, das ein Gerät identifiziert, um dessen Legitimität sicherzustellen. Ein Zertifikat muss von einer Zertifizierungsstelle (Certificate Authority, CA) überprüft werden, um die Identität zu überprüfen.
Access Points (APs) und der WLC müssen die Identität validieren können. Wenn ein neuer WAP dem WLC beitritt, validiert der WAP das WLC-Zertifikat, um sicherzustellen, dass es nicht nur legitim, sondern auch noch gültig ist. Auf diese Weise können APs der Appliance vertrauen, der sie zum ersten Mal beitreten.
Dieses Zertifikat wird standardmäßig auf den physischen Appliances installiert, z. B. 9800-80, 9800-40 und 9800-L. Wie der Name schon sagt, ist es werkseitig installiert und kann nicht geändert werden. Dieses Zertifikat wird verwendet, wenn der WAP zum ersten Mal dem WLC beitritt.
Um zu überprüfen, ob auf dem 9800 ein MIC-Zertifikat installiert ist, können Sie den Befehl show wireless management trustpoint ausführen.
9800#show wireless management trustpoint
Trustpoint Name : CISCO_IDEVID_SUDI
Certificate Info : Available
Certificate Type : MIC <-- Private key Info : Available
FIPS suitability : Not Applicable
Für die virtuelle Instanz des Controllers, 9800-CL, ist kein werkseitig installiertes Zertifikat vorhanden. Es verwendet ein selbstsigniertes Zertifikat, das automatisch über den Day 0-Assistenten oder über ein Skript generiert werden kann, in dem das Zertifikat manuell erstellt wird. In der virtuellen Instanz des 9800 wird der SSC hauptsächlich für den AP-Join verwendet, aber auch für alle HTTP(s)-, SSH- und NETCONF-Dienste.
Physische Appliances enthalten auch eine SSC, die jedoch, wie zuvor beschrieben, nicht für den AP-Beitritt verwendet wird, sondern für die Services. Um das SSC-Zertifikat auf dem 9800 zu überprüfen, führen Sie den Befehl show wireless management trustpoint aus.
9800#show wireless management trustpoint
Trustpoint Name : 9800-CL-TRUSTPOINT
Certificate Info : Available
Certificate Type : SSC <--
Certificate Hash : e55e61b683181ff0999ef317bb5ec7950ab86c9e
Private key Info : Available
FIPS suitability : Not Applicable
Diese Zertifikate werden ausschließlich von APs verwendet, die dem WLC ihre Identität nachweisen müssen. Sie sind standardmäßig nicht auf dem WLC oder den APs vorhanden. Die LSC-Zertifikate müssen von einer Zertifizierungsstelle signiert und später sowohl auf dem WLC als auch auf den APs installiert werden, um sich gegenseitig zu validieren. Weitere Informationen zum Konfigurieren von LSCs auf dem 9800 finden Sie unter Lokal relevante Zertifikate.
Ein Vertrauenspunkt verknüpft ein Zertifikat mit einem bestimmten Dienst. Es gibt zwei Haupttypen von Vertrauenspunkten: Web-Administration und Web-Authentifizierung. Standardmäßig verwendet der WLC das selbstsignierte Zertifikat für beide Dienste. Dies löst jedoch eine Warnmeldung aus, die besagt, dass der Standort nicht sicher ist. Dies liegt daran, dass das selbstsignierte Zertifikat nicht von einer Zertifizierungsstelle validiert wurde.
Ungültige CA-Warnmeldung auf Webseite
Um dies zu vermeiden, kann ein Zertifikat eines Drittanbieters verwendet werden, um sicherzustellen, dass es von einer Zertifizierungsstelle validiert wurde. Weitere Informationen zum Generieren und Hochladen eines Zertifikats auf den WLC finden Sie unter Generate and Download CSR Certificate on Catalyst 9800 WLCs.
Der Vertrauenspunkt für die Webverwaltung verknüpft das Zertifikat mit der grafischen Benutzeroberfläche (GUI). Der Controller wählt eines seiner verfügbaren Zertifikate aus, und wenn kein benutzerdefiniertes Zertifikat in den WLC hochgeladen wurde, wird das selbstsignierte Zertifikat verwendet. Wenn Sie das Standardzertifikat nicht verwenden möchten, können Sie ein benutzerdefiniertes Zertifikat für den Vertrauenspunkt verwenden.
Nach dem Hochladen des Zertifikats auf den 9800 (siehe Dokument oben) besteht der nächste Schritt darin, den Vertrauenspunkt mit der Webverwaltung zu verknüpfen. Nächsten Befehl ausführen:
configure terminal
ip http secure-trustpoint <custom-cert>.pfx
!Restart HTTP services
no ip http secure services
ip http secure services
end
write
Eine Möglichkeit, das neu installierte Zertifikat zu validieren, wird jetzt als Vertrauenspunkt für HTTP-Dienste genutzt. Führen Sie beispielsweise den Befehl show ip http server status aus. | include trustpoint-Befehl:
9800#show ip http server status | include trustpoint
HTTP secure server trustpoint: <trustpoint>.pfx <-- trustpoint configured for HTTP services
HTTP secure server peer validation trustpoint:
Wie die Webverwaltung kann auch die Layer-3-Authentifizierung auf dem 9800 verwendet werden. Dieser Vertrauenspunkt verknüpft ein Zertifikat mit einem Webportal, das einem Benutzer angezeigt wird, wenn er versucht, sich über ein Gastportal, das dem Benutzer automatisch angezeigt wird, bei einem WLAN zu authentifizieren. Die Verwendung eines Vertrauenspunkts für die Webauthentifizierung schützt die Benutzeranmeldeinformationen zwischen dem WLC und dem Client, mit dem die Verbindung hergestellt wird.
Standardmäßig verwendet der WLC das selbstsignierte Zertifikat. Auch hier wird eine Warnmeldung an den Client gesendet, die besagt, dass die Webseite nicht vertrauenswürdig ist. Um dies zu vermeiden, kann ein Zertifikat eines Drittanbieters wie die Webverwaltung verwendet werden.
Ähnlich wie bei der Webverwaltung muss das benutzerdefinierte Zertifikat nach dem Hochladen in den WLC mit der Webparameterzuordnung als Vertrauenspunkt verknüpft werden.
configure terminal
parameter-map type webauth global
trustpoint <custom-cert>
!Restart HTTP services
no ip http secure services
ip http secure services
end
write
Führen Sie den folgenden Befehl aus, um den für die Webauthentifizierung verwendeten Vertrauenspunkt zu überprüfen:
show run | section parameter-map type webauth global
parameter-map type webauth global
type webauth
virtual-ip ipv4 192.0.2.1
trustpoint <custom-trustpoint> <-- trustpoint configured for web authentication
Der Trend ist, immer kürzere Lebenszeiten in Zertifikaten aus Sicherheitsgründen zu haben. Dies kann zu zusätzlichen Wartungsarbeiten bei der regelmäßigen Erneuerung von Zertifikaten führen. Die AP- und WLC-Zertifikate können automatisch mit SCEP oder EST erneuert werden (siehe die entsprechenden Leitfäden im Referenzabschnitt.)
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
2.0 |
04-Aug-2026
|
Aktualisierte Rechtschreibung, Grammatik eingefügte horizontale Linien zu separaten Abschnitten/Lesbarkeit, feste URLs. |
1.0 |
06-Oct-2023
|
Erstveröffentlichung |