L'obiettivo di questo articolo è esaminare la funzionalità e la catena di certificati intermedia negli switch Catalyst 1200 e 1300 sul firmware 4.1.3.36 e i passaggi per configurarlo.
I certificati vengono utilizzati in una rete per fornire un accesso sicuro. I certificati possono essere autofirmati o firmati digitalmente da un'Autorità di certificazione (CA) esterna. I componenti di una catena di certificati includono:
Durante l'handshake SSL/TLS tra lo switch (server HTTPS) e un browser (client HTTPS), lo switch presenta il proprio certificato firmato. Il browser, che dispone del certificato CA nell'archivio attendibile, utilizza la chiave pubblica della CA per verificare la firma sul certificato del server. Questo processo stabilisce l'autenticità dell'identità del server. Una volta verificato, il server e il browser procedono allo scambio dei parametri di crittografia, abilitando la crittografia dei dati in transito tra di essi, garantendo una connessione sicura e autenticata per la trasmissione dei dati tramite HTTPS.
Mentre i certificati server possono essere firmati direttamente dal certificato CA radice, l'utilizzo dei certificati intermedi introduce una struttura gerarchica che migliora il processo di firma. I certificati intermedi fungono da intermediari tra il certificato del server e la CA radice, offrendo vantaggi quali una maggiore sicurezza tramite l'isolamento dei compromessi chiave, flessibilità nella gestione dei certificati e la possibilità di delegare l'autorità di firma. Questo approccio gerarchico offre una maggiore scalabilità, semplifica i processi di rinnovo dei certificati e consente un controllo più granulare sulle revoche. In sostanza, l'utilizzo di certificati intermedi arricchisce il processo di firma fornendo maggiore sicurezza, flessibilità e gestione semplificata dei certificati.
Nel firmware 4.1.3.36 degli switch Catalyst 1200 e 1300, è ora possibile importare certificati intermedi e visualizzare la catena di certificati di un certificato server installato. Gli switch Catalyst supportano le seguenti funzionalità relative ai certificati intermedi e alla catena di certificati del server HTTPS:
Continua a leggere per saperne di più!
Nel firmware versione 4.1.3.36 degli switch Catalyst 1200 e 1300, è possibile importare i certificati intermedi usando l'interfaccia utente Web dello switch.
In base alla CA, il fornitore del certificato fornirà il certificato radice e il certificato intermedio come bundle per il supporto del certificato del server.
In visualizzazione Avanzata, passare a Protezione > Impostazioni certificato > Impostazioni certificato CA nel riquadro di navigazione.
Fare clic sull'icona più per importare un certificato.
Immettere il Nome certificato, selezionare Intermedio come tipo di certificato, incollare il certificato nella casella apposita e quindi fare clic su Applica.
Nella parte superiore dello schermo verrà visualizzata una notifica di operazione riuscita.
Se il tipo di certificato non corrisponde al certificato da installare, verrà visualizzato un messaggio di errore.
Fare clic sull'icona Save (Salva) nella parte superiore dello schermo.
Riavviare lo switch per rendere effettive tutte le modifiche. Per riavviare, selezionare il menu Amministrazione > Riavvia e assicurarsi che l'opzione Immediate reboot sia selezionata. Fare clic sul pulsante Riavvia.
Accedere allo switch Catalyst 1300 e passare alla visualizzazione avanzata dal menu a discesa nell'angolo in alto a destra dell'interfaccia utente.
Nel riquadro di navigazione, selezionare Sicurezza > Server SSL > Impostazioni autenticazione server SSL.
Selezionare il certificato dalla tabella, quindi fare clic sul pulsante Catena di certificati.
Verrà visualizzata una finestra popup con i dettagli della catena di certificati. In questo esempio, il certificato server è stato firmato da una CA intermedia denominata "SMB Intermediate CA", come indicato dal nome comune (CN) dell'autorità emittente nel certificato server. L'autorità emittente del certificato intermedio è SMBRootCA.
Se per impostazione predefinita gli switch utilizzano un certificato autofirmato, il sistema client, in questo caso un browser Web, visualizzerà un messaggio che indica che la connessione non è protetta.
Quando invece la catena di certificati è completata con un certificato radice, un certificato intermedio e un certificato server installati, nel browser verrà visualizzato che la connessione è protetta.
Ecco qua! A questo punto è possibile caricare i certificati intermedi e visualizzare la catena di certificati sugli switch Catalyst 1200 e 1300.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
25-Jun-2024
|
Versione iniziale |