このドキュメントでは、ASDMで管理されるCisco ASAソフトウェアの特定タイプの証明書を要求、インストール、信頼、および更新する方法について説明します。
このドキュメントの情報は、次のソフトウェアとハードウェアのバージョンに基づいています。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されたものです。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。
このドキュメントで扱う証明書のタイプは次のとおりです。
EAP認証プロトコルのSecure Socket Layer(SSL)、Transport Layer Security(TLS)、およびIKEv2 rfc7296では、SSL/TLS/IKEv2サーバが、クライアントがサーバ認証を実行するためのサーバ証明書をクライアントに提供することが義務付けられています。この目的のために、信頼できるサードパーティの CA を使用して ASA に SSL 証明書を発行することをお勧めします。
ユーザが不正なサーバからの証明書を信頼するようにブラウザを誤って設定する可能性があるため、自己署名証明書を使用することは推奨されません。セキュアゲートウェイに接続するときにセキュリティ警告が発生する可能性があり、ワークフローが中断される可能性があります。
信頼できるCA証明書をインストールすると、証明書認証を使用してさまざまなタイプのVPN接続を認証できます。これは、validation-usage trustpointコマンド(Configuration > Device Management > Certificate Management >CA Certificates >Add -> More Options... >Advanced > Validation Usage options)で制御されます。
検証使用タイプは次のとおりです。
ipsec-client:IPSecクライアント接続を検証します。ssl-client:SSLクライアント接続を検証します。ssl-server:SSLサーバ証明書を検証します。
Navigate to:
Configuration > Device Management > Certificate Management > CA Certificates.
a) Select a wanted trustpoint and click Edit.
b) Navigate to Advanced and uncheck all Validation Usage options.
trustpoint public-root-ca no validation-usage

デフォルトでは、信頼できるCA証明書を使用して、任意のトンネルグループに接続するVPN IPSECピアまたはリモートアクセスVPNユーザを認証できます。適切な許可を設計する必要があります。
証明書マップとトンネルグループマップを使用して、特定のトンネルグループに対して承認された証明書のみが使用されるようにします。不正アクセスを制限するために、アクセスできないトンネルグループを指すデフォルトのトンネルグループマップルールを設定します。
証明書認証が許可されるのは次の場合だけです。
tunnel-group-map default-group no_accessコマンドにより、他の証明書を持つユーザはデフォルトでno_accessトンネルグループに割り当てられます。tunnel-group-map enable rules コマンドにより、証明書マップルールはグループURLよりも優先されます。group-urlを知っても、証明書マップルールをバイパスすることはできません。
Navigate to:
Configuration > Remote Access VPN > Network (Client) Access > Group Policies > Add > General > More Options
a) Uncheck Inherit next to Simultaneous Logins and set the value 0.
b) Uncheck Inherit next to Banner and set a wanted massage, for example NO ACCESS GROUP POLICY.
group-policy no_access_gp internal
group-policy no_access_gp attributes
banner value NO ACCESS GROUP POLICY
vpn-simultaneous-logins 0
Simultaneous Loginsを0に設定
2. ユーザのトンネルグループと、VPNアクセスを妨げるトンネルグループを設定します。
Navigate to:
Configuration > Remote Access VPN > Network (Client) Access > Secure Client Connection Profiles. Click Add and configure:
a) Authentication method as Certificate.
b) Group Policy - for the no_access tunnel group use no_access_gp where simultaneous logins is set to 0.
tunnel-group mgmt-tunnel type remote-access tunnel-group mgmt-tunnel general-attributes address-pool vpn_pool default-group-policy mgmt-tunnel tunnel-group mgmt-tunnel webvpn-attributes authentication certificate ! tunnel-group users_access type remote-access tunnel-group users_access general-attributes default-group-policy user_access_gp address-pool vpn_pool tunnel-group users_access webvpn-attributes authentication certificate ! tunnel-group no_access type remote-access tunnel-group no_access general-attributes default-group-policy no_access_gp address-pool vpn_pool tunnel-group no_access webvpn-attributes authentication certificate
アクセストンネルグループなし
3. ユーザの証明書マップを作成し、トンネルグループマッピングに証明書マップを使用します。
Navigate to: Configuration > Remote Access VPN > Advanced > Certificate to Secure Client and Clientless SSL VPN Connection Profile Maps.
a) Click Add to configure Certificate to Connection Profile Maps.
b) Select New and configure a certificate group map name, for example mgmt_tunnel_map or users_access_map.
c) Select a corresponding connection profile/tunnel group from the drop-down menu at Mapped to Connection Profile.
d) Click Add to configure Mapping Criteria.
e) Select: Field: Subject, Component: Organizational Unit (OU), Operator: Equals, Value: machines or users.
d) Select: Field: Issuer, Component: Common Name (CN), Operator: Equals, Value: example.com.
crypto ca certificate map mgmt_tunnel_map 10
issuer-name attr cn eq example.com
subject-name attr ou eq machines
crypto ca certificate map users_access_map 10
issuer-name attr cn eq example.com
subject-name attr ou eq users
!
webvpn
(...)
certificate-group-map mgmt_tunnel_map 10 mgmt-tunnel
certificate-group-map users_access_map 10 users_access
クライアント接続プロファイルマップを保護するための証明書
4. トンネルグループマップを有効にし、ユーザー証明書が他のどの証明書マップとも一致しない場合にアクセスを拒否するように既定のトンネルグループを構成します。
Navigate to: Configuration > Remote Access VPN > Network (Client) Access > Advanced > IPsec > Certificate to Connection Profile Maps > Policy.
a) Check Use the configure rules to match a certificate to a Connection Profile.
b) Check Default to Connection Profile and select from the drop-down menu the no-access connection profile/tunnel group.
tunnel-group-map enable rules tunnel-group-map default-group no_access
証明書マップとデフォルト接続プロファイルの有効化設定手順の詳細については、次のシスコのドキュメントを参照してください。
証明書は、認証局(CA)から要求し、次の2つの方法でASAにインストールできます。
ID証明書を必要とするCSRがデバイス上に作成された場合は、デバイス上に作成されたキーペアを使用します。
CSRには次のものが含まれます。
CSRは、PKCS#10形式で署名するために認証局(CA)に渡されます。
署名付き証明書は、PEM形式でCAから返されます。








| Attribute | 説明 |
|---|---|
| CN | ファイアウォールへのアクセスに使用される名前(通常は、vpn.example.comなどの完全修飾ドメイン名)。 |
| OU | 組織内の部署の名前。 |
| O | 法的に登録されている組織/会社の名前。 |
| C | 国番号(句読点なしの2文字のコード)。 |
| ST | 組織の所在する都道府県。 |
| L | 組織が所在する市区町村。 |
| EA | 電子メールアドレス |





インストール手順では、CAがCSRに署名し、PEMエンコード(.pem、.cer、.crt)ID証明書およびCA証明書バンドルを提供することを前提としています。






指定されたインターフェイスで終端するWebVPNセッションに新しいID証明書を使用するようにASAを設定する必要があります。


これで、新しいID証明書が使用されるようになります。
PKCS12ファイル(.p12または.pfx形式)には、ID証明書、キーペア、およびCA証明書が含まれています。 ワイルドカード証明書の場合はCAによって作成され、別のデバイスからエクスポートされます。これはバイナリファイルであり、テキストエディタで表示することはできません。




指定されたインターフェイスで終端するWebVPNセッションに新しいID証明書を使用するようにASAを設定する必要があります。


CSRに登録された証明書の証明書を更新するには、新しいトラストポイントを作成して登録する必要があります。別の名前にする必要があります(登録年のサフィックスを含む古い名前など)。 古い証明書と同じパラメータとキーペアを使用することも、異なるパラメータとキーペアを使用することもできます。







| Attribute |
説明 |
|---|---|
| CN |
ファイアウォールへのアクセスに使用される名前(通常は、vpn.example.comなどの完全修飾ドメイン名)。 |
| OU |
組織内の部署の名前。 |
| O |
法的に登録されている組織/会社の名前。 |
| C |
国コード(句読点のない 2 文字のコード) |
| ST |
組織の所在する都道府県。 |
| L |
組織が所在する市区町村。 |
| EA |
電子メールアドレス |





インストール手順では、CAがCSRに署名し、PEMエンコード(.pem、.cer、.crt)された新しいID証明書およびCA証明書バンドルを提供することを前提としています。
ID証明書に署名したCA証明書は、ID証明書用に作成されたトラストポイントにインストールできます。ID証明書が中間CAによって署名されている場合、このCA証明書をID証明書トラストポイントにインストールできます。階層のすべてのCA証明書はアップストリームであり、個別のCAトラストポイントにインストールできます。



この例では、新しい証明書が古い証明書と同じCA証明書で署名されています。同じCA証明書が2つのトラストポイントに関連付けられています。




指定されたインターフェイスで終端するWebVPNセッションに新しいID証明書を使用するようにASAを設定する必要があります。


PKCS12登録証明書の証明書の更新では、新しいトラストポイントを作成して登録する必要があります。別の名前にする必要があります(登録年のサフィックスを含む古い名前など)。
PKCS12ファイル(.p12または.pfx形式)には、ID証明書、キーペア、およびCA証明書が含まれています。 たとえば、ワイルドカード証明書の場合はCAによって作成され、別のデバイスからエクスポートされます。これはバイナリファイルであり、テキストエディタでは表示できません。
ID証明書、CA証明書、およびキーペアは、単一のPKCS12ファイルにバンドルする必要があります。




指定されたインターフェイスで終端するWebVPNセッションに新しいID証明書を使用するようにASAを設定する必要があります。


サードパーティベンダーの証明書が正常にインストールされ、SSL VPN接続に使用されていることを確認するには、次の手順を実行します。

SSL証明書のインストールが失敗した場合、診断情報を収集するために、このdebugコマンドがCLIで収集されます。
Q. PKCS12とは何ですか。
A. 暗号化では、PKCS12で、多くの暗号化オブジェクトを1つのファイルとして保存するために作成されるアーカイブファイル形式が定義されています。通常、秘密キーをX.509証明書とバンドルしたり、信頼のチェーンのすべてのメンバーをバンドルしたりするために使用されます。
Q. CSRとは何ですか。
A. Public Key Infrastructure(PKI;公開キーインフラストラクチャ)システムでは、証明書署名要求(CSRまたは認証要求とも呼ばれます)は、デジタルID証明書の申請を行うために申請者から公開キーインフラストラクチャの登録局に送信されるメッセージです。通常は、証明書を発行できる公開キー、署名付き証明書を識別するために使用される情報(サブジェクトのドメイン名など)、および整合性の保護(デジタル署名など)が含まれます。
Q. PKCS12のパスワードはどこにありますか。
A. 証明書および鍵ペアがPKCS12ファイルにエクスポートされる場合、パスワードはexportコマンドに指定されます。PKCS12ファイルをインポートするには、CAサーバの所有者または別のデバイスからPKCS12をエクスポートしたユーザがパスワードを提供する必要があります。
Q. ルートとアイデンティティの違いは何ですか。
A. 暗号化およびコンピュータセキュリティでは、ルート証明書は、ルート認証局(CA)を識別する公開キー証明書です。 ルート証明書は自己署名であり(証明書がクロス署名されたルートによって発行された場合など、複数の信頼パスを持つことが可能です)、X.509ベースの公開キーインフラストラクチャ(PKI)の基盤を形成します。 公開鍵証明書は、デジタル証明書またはID証明書とも呼ばれ、公開鍵の所有権を証明するために使用される電子文書です。証明書には、キーに関する情報、所有者の身元に関する情報(サブジェクトと呼ばれます)、および証明書の内容を検証したエンティティのデジタル署名(発行者と呼ばれます)が含まれます。 署名が有効で、証明書を検証するソフトウェアが発行者を信頼する場合、そのキーを使用して証明書のサブジェクトと安全に通信できます。
Q. 証明書をインストールしましたが、機能しないのはなぜですか。
A. これは、次のようなさまざまな理由が考えられます。
1. 証明書とトラストポイントは設定されていますが、証明書を使用するプロセスにバインドされていません。たとえば、使用されるトラストポイントは、Cisco Secure Access AnyConnect VPNクライアント接続を終端する外部インターフェイスにバインドされません。
2. PKCS12ファイルがインストールされていますが、中間CA証明書がPKCS12ファイルにないため、エラーが発生します。中間CA証明書を信頼できる証明書として持つが、ルートCA証明書を信頼できないクライアント。証明書チェーン全体を検証できず、サーバID証明書を信頼できないとしてレポートできません。
3. 誤った属性が設定された証明書は、インストールが失敗したり、クライアント側のエラーを引き起こす可能性があります。たとえば、特定の属性が誤った形式でエンコードされている場合があります。もう1つの理由は、ID証明書にサブジェクト代替名(SAN)がないか、サーバへのアクセスに使用されるドメイン名がSANとして存在しないことです。
Q.新しい証明書をインストールする際、メンテナンスの時間帯が必要ですか。それともダウンタイムが発生しますか。
A. 新しい証明書(IDまたはCA)のインストールによってシステムが中断されることはなく、ダウンタイムが発生したり、メンテナンス期間が必要になることはありません。既存のサービスに対して新しい証明書を使用できるようにするには、変更が必要であり、変更要求/メンテナンスウィンドウが必要です。
Q. 証明書を追加または変更すると、接続しているユーザを切断できますか。
A. いいえ、現在接続されているユーザは接続されたままです。証明書は接続の確立時に使用されます。ユーザが再接続すると、新しい証明書が使用されます。
Q. ワイルドカードを使用してCSRを作成するにはどうすればよいのですか。またはサブジェクト代替名(SAN)を選択してください。
A. 現在、ASA/FTDはワイルドカードを使用してCSRを作成できません。ただし、このプロセスはOpenSSLを使用して実行できます。CSRおよびIDキーを生成するには、次のコマンドを実行します。
openssl genrsa -out id.key 2048
openssl req -out id.csr -key id.key -new
トラストポイントが完全修飾ドメイン名(FQDN)属性で設定されている場合、ASA/FTDによって作成されるCSRには、その値を持つSANが含まれます。CAがCSRに署名するときに追加できるSAN属性を増やすか、OpenSSLを使用してCSRを作成できます
Q. 証明書の交換はただちに有効になりますか。
A. 新しいサーバID証明書は新しい接続にだけ使用されます。新しい証明書は、変更後すぐに使用できる状態になっていますが、新しい接続で使用されます。
Q.インストールが正常に動作しているかどうかを確認するには、どうすればよいですか。
A. 確認するCLIコマンドは、show crypto ca cert <trustpointname>
Q. ID証明書、CA証明書、および秘密キーからPKCS12を生成するにはどうすればよいのですか。
A. PKCS12は、次のコマンドを使用してOpenSSLで作成できます。
openssl pkcs12 -export -out p12.pfx -inkey id.key -in id.crt -certfile ca.crt
Q. 証明書をエクスポートして新しいASAにインストールするには、どうすればよいのですか。
A.
CLIの場合:crypto ca export <trustpointname> pkcs12 <password>コマンドを使用します。
ASDMを使用する場合:


Q. ECDSAキーを使用している場合、SSL証明書の生成プロセスは異なりますか。
A. 設定の唯一の違いは、キーペアの生成ステップです。このステップでは、RSAキーペアの代わりにECDSAキーペアを生成できます。手順のそれ以外の部分は変わりません。
Q. 新しいキーペアを生成する必要があるのは常ですか。
A.キーペアの生成手順はオプションです。既存のキーペアを使用するか、またはPKCS12キーペアが証明書と一緒にインポートされている場合に使用できます。それぞれの登録/再登録タイプについては、「キーペア名の選択」セクションを参照してください。
Q. 新しいID証明書用に新しいキーペアを生成することは安全ですか。
A. このプロセスは、新しいキーペアの名前が使用されている限り安全です。この場合、古いキーペアは変更されません。
Q. ファイアウォールを交換するとき(RMAなど)にキーを再生成する必要がありますか。
A. 設計上、新しいファイアウォールでは、古いファイアウォールにキーペアは存在しません。
実行コンフィギュレーションのバックアップには、キーペアは含まれません。ASDMで実行される完全バックアップには、キーペアを含めることができます。
ID証明書は、ASDMまたはCLIを使用して、失敗する前にASAからエクスポートできます。 フェールオーバーペアの場合は、write standbyコマンドを使用して、証明書とキーペアがスタンバイユニットに同期されます。フェールオーバーペアの1つのノードを交換すれば、基本的なフェールオーバーを設定し、その設定を新しいデバイスに適用するだけで十分です。
キーペアがデバイスで失われ、バックアップがない場合は、新しいデバイス上に存在するキーペアで新しい証明書に署名する必要があります。
| 改定 | 発行日 | コメント |
|---|---|---|
5.0 |
29-May-2026
|
構造と文法により、スペースとヘッダを更新し、文章を書き直しました。 |
4.0 |
15-Nov-2024
|
機械翻訳と書式設定を更新。 |
3.0 |
25-Jul-2024
|
代替テキスト、スタイルの問題、式、句読点/大文字の使用を更新。 |
2.0 |
22-Apr-2023
|
共同作成者リストを更新しました。 |
1.0 |
19-Apr-2023
|
初版 |