このドキュメントでは、ルータで現在の事前共有キーと新しい事前共有キーの両方の暗号化をセットアップする方法について説明します。
このドキュメントに関する固有の要件はありません。
このドキュメントの情報は、次のソフトウェアのバージョンに基づくものです。
Cisco IOS XE®ソフトウェアリリース16.9
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されたものです。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。
ドキュメント表記の詳細については、『シスコ テクニカル ティップスの表記法』を参照してください。
Cisco IOSソフトウェアリリース12.3(2)Tコードでは、ルータがInternet Security Association and Key Management Protocol(ISAKMP)の事前共有キーを不揮発性RAM(NVRAM)のセキュアなタイプ6形式で暗号化できるようにする機能が導入されています。 暗号化される事前共有キーは、アグレッシブモードのISAKMPキーリングで標準として設定するか、Easy Virtual Private Network(EzVPN)サーバまたはクライアントのセットアップでグループパスワードとして設定することができます。
このセクションでは、このドキュメントで説明している機能の設定に使用するための情報を説明します。
事前共有キー(PSK)暗号化を有効にするために、次の2つのコマンドが導入されました。
key config-key password-encryption [主キー]
password encryption aes
[primary key]は、ルータ設定でのその他すべてのキーを高度暗号化規格(AES)対称暗号を使用して暗号化するために使用するパスワード/キーです。プライマリキーはルータ設定には保存されず、ルータに接続されている間はプライマリキーを表示したりプライマリキーを取得したりすることはできません。
設定後は、ルータ設定の現在のキーまたは新しいキーを暗号化するためにプライマリキーが使用されます。[primary key]がコマンドラインで指定されていない場合、ルータはユーザに対してキーの入力と確認のための再入力を求めるプロンプトを出します。キーがすでに存在している場合は、まず古いキーを入力するようにプロンプトが表示されます。キーの暗号化は、password encryption aes コマンドを発行するまでは実行されません。
新しい[primary-key]を指定したkey config-key password-encryptionコマンドを再び使用すると、プライマリキーを変更できます(ただし、キーが何らかの形で侵害されない限り、これは必要ありません)。 ルータ設定内の現在の暗号化キーはすべて、新しいキーで再暗号化されます。
theno key config-key password-encryptionを発行すると、プライマリキーを削除できます。 ただし、これにより、ルータ設定で現在設定されているすべてのキーが役に立たなくなります(この詳細を示す警告メッセージが表示され、プライマリキーの削除が確認されます)。 プライマリキーが存在しなくなるため、タイプ6パスワードを復号化してルータで使用することはできません。
注:セキュリティ上の理由から、プライマリキーを削除したり、password encryption aes コマンドを削除しても、ルータ設定のパスワードは復号化されません。パスワードは一度暗号化されると、復号化されません。設定内の現在の暗号化キーは、プライマリキーが削除されていなければ復号化できます。
また、パスワード暗号化機能のデバッグタイプメッセージを表示するには、コンフィギュレーションモードでpassword loggingコマンドを使用します。
このドキュメントでは、ルータでの次の設定を使用しています。
| 現在の事前共有キーの暗号化 |
|---|
Router#show running-config Building configuration... ! crypto isakmp policy 10 authentication pre-share crypto isakmp key cisco123 address 10.1.1.1 ! |
| 対話形式で新しい主キーを追加する |
|---|
Router(config)#key config-key password-encrypt New key: |
| 対話形式で現在の主キーを変更する |
|---|
Router(config)#key config-key password-encrypt Old key: |
| 主キーの削除 |
|---|
Router(config)#no key config-key password-encrypt WARNING: All type 6 encrypted keys will become unusable Continue with primary key deletion ? [yes/no]: yes Router(config)# |
現在、この設定に使用できる確認手順はありません。
| 改定 | 発行日 | コメント |
|---|---|---|
5.0 |
24-Apr-2026
|
再認定 |
1.0 |
19-Jan-2006
|
初版 |