Questo documento descrive i diversi tipi di certificati e trust point che possono essere utilizzati sul WLC 9800.
Cisco raccomanda la conoscenza di base di:
Il documento può essere consultato per tutte le versioni hardware o software.
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Un certificato è un documento univoco che identifica un dispositivo per garantirne la legittimità. Un certificato deve essere verificato da un'Autorità di certificazione (CA) per convalidare l'identità.
I punti di accesso (AP) e il WLC richiedono un modo per convalidare ciascuna identità. Quando un nuovo access point si unisce al WLC, convalida il certificato WLC per assicurarsi che non sia solo legittimo, ma sia ancora valido. In questo modo, i punti di accesso possono considerare attendibile l'accessorio a cui vengono collegati per la prima volta.
Per impostazione predefinita, questo certificato viene installato sugli accessori fisici, ad esempio 9800-80, 9800-40 e 9800-L. Come suggerito dai nomi, è preinstallato e non può essere modificato. Questo certificato viene usato quando l'access point viene aggiunto per la prima volta al WLC.
Per verificare se sul modello 9800 è installato un certificato MIC, è possibile eseguire il comando show wireless management trustpoint.
9800#show wireless management trustpoint
Trustpoint Name : CISCO_IDEVID_SUDI
Certificate Info : Available
Certificate Type : MIC <-- Private key Info : Available
FIPS suitability : Not Applicable
Per l'istanza virtuale del controller, la 9800-CL, non è presente alcun certificato preinstallato. Utilizza un certificato autofirmato che può essere generato automaticamente tramite la procedura guidata per il giorno 0 oppure tramite uno script in cui il certificato viene creato manualmente. Nell'istanza virtuale dello switch 9800, il protocollo SSC viene utilizzato principalmente per il join dell'access point, ma anche per tutti i servizi HTTP(s), SSH e NETCONF.
Le appliance fisiche contengono anche un SSC, tuttavia, come indicato in precedenza, non viene utilizzato per il join AP, ma per i servizi. Per controllare il certificato SSC sullo switch 9800, eseguire il comando show wireless management trustpoint.
9800#show wireless management trustpoint
Trustpoint Name : 9800-CL-TRUSTPOINT
Certificate Info : Available
Certificate Type : SSC <--
Certificate Hash : e55e61b683181ff0999ef317bb5ec7950ab86c9e
Private key Info : Available
FIPS suitability : Not Applicable
Questi certificati vengono utilizzati esclusivamente dagli access point che devono dimostrare la loro identità al WLC. Per impostazione predefinita, non esistono sul WLC o sugli AP. I certificati LSC devono essere firmati da una CA e successivamente installati sia sul WLC che sugli AP per poter essere convalidati reciprocamente. Per ulteriori informazioni su come configurare le liste LCS sul modello 9800, fare riferimento alla sezione Certificati importanti a livello locale.
Un trust point collega un certificato a un servizio specifico. Esistono due tipi principali di trust: amministrazione web e autenticazione web. Per impostazione predefinita, il WLC utilizza il certificato autofirmato per entrambi i servizi. Tuttavia, viene visualizzato un messaggio di avviso per segnalare che il sito non è sicuro. Questo perché il certificato autofirmato non è stato convalidato da una CA.
Messaggio di avviso non valido CA nella pagina Web
Per evitare questo problema, è possibile utilizzare un certificato di terze parti per verificare che sia stato convalidato da una CA. Per ulteriori informazioni su come generare e caricare un certificato sul WLC, consultare il documento sulla generazione e il download del certificato CSR sui WLC di Catalyst 9800.
Il trust point per l'amministrazione Web collega il certificato all'interfaccia utente grafica (GUI). Il controller seleziona uno dei certificati disponibili e, se non è disponibile alcun certificato personalizzato caricato nel WLC, viene utilizzato il certificato autofirmato. Se non si desidera utilizzare il certificato predefinito, è possibile utilizzare un certificato personalizzato per il trust point.
Una volta che il certificato è stato caricato sul 9800, come indicato nel documento precedente, il passaggio successivo consiste nel collegare il trust point all'amministrazione Web. Esegui comando successivo:
configure terminal
ip http secure-trustpoint <custom-cert>.pfx
!Restart HTTP services
no ip http secure services
ip http secure services
end
write
Un modo per convalidare il certificato appena installato è ora utilizzato come punto di attendibilità per i servizi HTTP. Ad esempio, eseguire il comando show ip http server status | include il comando trustpoint:
9800#show ip http server status | include trustpoint
HTTP secure server trustpoint: <trustpoint>.pfx <-- trustpoint configured for HTTP services
HTTP secure server peer validation trustpoint:
Analogamente all'amministrazione Web, anche l'autenticazione di livello 3 può essere utilizzata sul modello 9800. Questo trust point collega un certificato a un portale Web visualizzato a un utente durante il tentativo di autenticazione a una WLAN tramite un portale guest che viene automaticamente presentato all'utente. L'utilizzo di un trust point per l'autenticazione Web protegge le credenziali utente tra il WLC e il client a cui si sta connettendo.
Per impostazione predefinita, il WLC utilizza il certificato autofirmato. Anche in questo caso, viene visualizzato un messaggio di avviso che indica che la pagina Web non è attendibile. Per evitare questo problema, è possibile utilizzare un certificato di terze parti come l'amministrazione Web.
Analogamente all'amministrazione Web, una volta caricato nel WLC, il certificato personalizzato deve essere collegato alla mappa dei parametri Web come trustpoint.
configure terminal
parameter-map type webauth global
trustpoint <custom-cert>
!Restart HTTP services
no ip http secure services
ip http secure services
end
write
Per convalidare il trust point utilizzato per l'autenticazione Web, eseguire il comando seguente:
show run | section parameter-map type webauth global
parameter-map type webauth global
type webauth
virtual-ip ipv4 192.0.2.1
trustpoint <custom-trustpoint> <-- trustpoint configured for web authentication
La tendenza è quella di avere sempre una durata più breve nei certificati per motivi di sicurezza. Ciò può comportare un aumento della manutenzione nel rinnovo regolare dei certificati. I certificati AP e WLC possono essere rinnovati automaticamente utilizzando SCEP o SET (consultare le relative guide nella sezione di riferimento).
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
2.0 |
04-Aug-2026
|
Controllo ortografico aggiornato, grammatica inserita righe orizzontali per separare sezioni/leggibilità, URL fissi. |
1.0 |
06-Oct-2023
|
Versione iniziale |