ローカル EAP 暗号スイート

ローカル EAP 暗号スイートについて

Cisco IOS XE Cupertino 17.7.1 より前のリリースでは、コントローラは、各 EAP アプリケーションのハードコードされた暗号スイートのリストをサポートする SSL サーバーとして機能します。Cisco IOS XE Cupertino 17.7.1 リリース以降、コントローラには、ローカル認証を使用するときに暗号スイートのリストを制御するノブが装備されます。

次の表に、ハードコードされた暗号スイートのリストを示します。

表 1. ハードコードされた暗号スイートのリスト

Ciphersuites

説明

aes128-sha

暗号化タイプ tls_rsa_with_aes_128_cbc_sha。

aes256-sha

暗号化タイプ tls_rsa_with_aes_256_cbc_sha。

dhe-rsa-aes-gcm-sha2

暗号化タイプ tls_dhe_rsa_with_aes_128_gcm_sha256 および tls_dhe_rsa_with_aes_256_gcm_sha384(TLS1.2 以上)。

dhe-rsa-aes-sha2

暗号化タイプ tls_dhe_rsa_with_aes_128_cbc_sha256 および tls_dhe_rsa_with_aes_256_cbc_sha256(TLS 1.2 以上)。

dhe-rsa-aes128-sha

暗号化タイプ tls_dhe_rsa_with_aes_128_cbc_sha。

dhe-rsa-aes256-sha

暗号化タイプ tls_dhe_rsa_with_aes_256_cbc_sha。

ecdhe-ecdsa-aes-gcm-sha2

暗号化タイプ tls_ecdhe_ecdsa_with_aes_128_gcm_sha256 および tls_ecdhe_ecdsa_with_aes_256_gcm_sha384(TLS1.2 以上)。

ecdhe-ecdsa-aes-sha

暗号化タイプ tls_ecdhe_ecdsa_with_aes_128_cbc_sha および tls_ecdhe_ecdsa_with_aes_256_cbc_sha。

ecdhe-ecdsa-aes-sha2

暗号化タイプ tls_ecdhe_ecdsa_with_aes_128_cbc_sha256 および tls_ecdhe_ecdsa_with_aes_256_cbc_sha384(TLS1.2 以上)。

ecdhe-rsa-aes-gcm-sha2

暗号化タイプ tls_ecdhe_rsa_with_aes_128_gcm_sha256 および tls_ecdhe_rsa_with_aes_256_gcm_sha384(TLS1.2 以上)。

ecdhe-rsa-aes-sha

暗号化タイプ tls_ecdhe_rsa_with_aes_128_cbc_sha および tls_ecdhe_rsa_with_aes_256_cbc_sha。

ecdhe-rsa-aes-sha2

暗号化タイプ tls_ecdhe_rsa_with_aes_128_cbc_sha256 および tls_ecdhe_rsa_with_aes_256_cbc_sha384(TLS1.2 以上)。

クライアント/サーバー間の Hello メッセージが交換されるとき、クライアントはクライアントの Hello でサポートする暗号スイートの優先順位リストを送信します。サーバーは、サーバーの Hello のリストから選択された暗号スイートで応答します。サーバーは、クライアントとサーバーの両方に受け入れられる暗号スイートを選択する必要があります。このアプローチを使用すると、1 つの暗号スイートのみが選択され、クライアントに送信されます。

ローカル EAP 暗号スイート機能は、SSL サーバーとしてのコントローラがサポートする暗号スイートのリストを制御します。


(注)  


デフォルトでは、すべての暗号スイートがサポートされています。ローカル EAP 暗号スイート機能を使用すると、要件に基づいて暗号スイートを有効または無効にできます。


ローカル EAP 暗号スイートに関する制限事項

  • SNMP はサポートされていません。

  • 暗号スイートは Dot1x に固有です。

ローカル EAP 暗号スイートの設定(CLI)

手順

  コマンドまたはアクション 目的

ステップ 1

enable

例:

Device# enable

特権 EXEC モードを有効にします。プロンプトが表示されたらパスワードを入力します。

ステップ 2

configure terminal

例:

Device# configure terminal

グローバル コンフィギュレーション モードを開始します。

ステップ 3

eap profile name

例:

Device(config)# eap profile local_EAP_TLSv1

EAP プロファイルを作成します。

ステップ 4

ciphersuite cipher-suite

例:

Device(config-eap-profile)# ciphersuite <cipher-suite>

暗号スイートを選択します。

(注)  

 

このコマンドを使用すると、1 つの暗号スイートのみを設定できます。複数の暗号スイートを設定するには、さまざまな暗号スイートを指定してこのコマンドを発行する必要があります。

暗号スイートを削除するには、暗号スイートを 1 つずつ削除するか、一度にすべて削除する必要があります。

no ciphersuite コマンドを発行すると、デフォルトですべての暗号スイートがサポートされます。

ステップ 5

end

例:

Device(config-eap-profile)# end

特権 EXEC モードに戻ります。

また、Ctrl+Z キーを押しても、グローバル コンフィギュレーション モードを終了できます。