In dit document worden de verschillende soorten certificaten en vertrouwensrelaties beschreven die op de 9800 WLC kunnen worden gebruikt.
Cisco raadt u aan om basiskennis te hebben van:
Dit document is niet beperkt tot specifieke hardware- of softwareversies.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Een certificaat is een uniek document dat een apparaat identificeert om ervoor te zorgen dat het legitiem is. Een certificaat moet worden geverifieerd door een Certificate Authority (CA) om de identiteit te valideren.
Access Points (AP's) en de WLC vereisen een manier om elke identiteit te valideren. Wanneer een nieuw toegangspunt zich aansluit bij de WLC, valideert het toegangspunt het WLC-certificaat om ervoor te zorgen dat het niet alleen legitiem is, maar ook nog steeds geldig is. Op deze manier kunnen AP's voor het eerst vertrouwen op het apparaat waar ze lid van worden.
Dit certificaat is standaard geïnstalleerd op de fysieke apparaten, zoals de 9800-80, 9800-40 en de 9800-L. Zoals de namen impliceren, is het in de fabriek geïnstalleerd en kan het niet worden gewijzigd. Dit certificaat wordt gebruikt wanneer het toegangspunt zich voor het eerst aansluit bij de WLC.
Als u wilt controleren of er een MIC-certificaat is geïnstalleerd op de 9800, kunt u de opdracht Draadloos beheer tonen uitvoeren.
9800#show wireless management trustpoint
Trustpoint Name : CISCO_IDEVID_SUDI
Certificate Info : Available
Certificate Type : MIC <-- Private key Info : Available
FIPS suitability : Not Applicable
Voor het virtuele exemplaar van de controller, de 9800-CL, is er geen in de fabriek geïnstalleerd certificaat. Het maakt gebruik van een zelfondertekend certificaat dat automatisch kan worden gegenereerd via de wizard Dag 0, of via een script waarbij het certificaat handmatig wordt gemaakt. In het virtuele exemplaar van de 9800 wordt de SSC voornamelijk gebruikt voor de AP-join, maar ook voor alle HTTP(s), SSH en NETCONF-services.
Fysieke apparaten bevatten ook een SSC, maar zoals eerder vermeld, wordt deze niet gebruikt voor AP join, maar voor de services in plaats daarvan. Als u het SSC-certificaat op de 9800 wilt controleren, voert u de opdracht Draadloos beheerbeheerpunt tonen uit.
9800#show wireless management trustpoint
Trustpoint Name : 9800-CL-TRUSTPOINT
Certificate Info : Available
Certificate Type : SSC <--
Certificate Hash : e55e61b683181ff0999ef317bb5ec7950ab86c9e
Private key Info : Available
FIPS suitability : Not Applicable
Deze certificaten worden uitsluitend gebruikt door AP's die hun identiteit moeten bewijzen aan de WLC. Ze bestaan standaard niet op de WLC of AP's. De LSC-certificaten moeten door een CA worden ondertekend en later op zowel de WLC als de AP's worden geïnstalleerd om elkaar wederzijds te valideren. Raadpleeg Lokaal significante certificaten voor meer informatie over het configureren van LSC's op de 9800.
Een trustpoint koppelt een certificaat aan een specifieke dienst. Er zijn twee soorten trustpoints: webbeheer en webverificatie. Standaard gebruikt de WLC het zelfondertekende certificaat voor beide services, maar dit zorgt ervoor dat een waarschuwingsbericht verschijnt waarin wordt aangegeven dat de site niet veilig is. Dit komt omdat het zelfondertekende certificaat niet is gevalideerd door een CA.
CA Ongeldig waarschuwingsbericht op webpagina
Om dit te voorkomen, kan een certificaat van een derde partij worden gebruikt om ervoor te zorgen dat het is gevalideerd door een CA. Voor meer informatie over het genereren en uploaden van een certificaat naar de WLC, raadpleegt u CSR-certificaat genereren en downloaden op Catalyst 9800 WLC's.
Het vertrouwenspunt voor de webadministratie koppelt het certificaat aan de grafische gebruikersinterface (GUI). De controller selecteert een van zijn beschikbare certificaten en als er geen aangepast certificaat is geüpload naar de WLC, wordt het zelfondertekende certificaat gebruikt. Als u het standaardcertificaat niet wilt gebruiken, kunt u een aangepast certificaat gebruiken voor het vertrouwenspunt.
Zodra het certificaat is geüpload naar de 9800, is de volgende stap om het vertrouwenspunt te koppelen aan de webadministratie. Volgende opdracht uitvoeren:
configure terminal
ip http secure-trustpoint <custom-cert>.pfx
!Restart HTTP services
no ip http secure services
ip http secure services
end
write
Een manier om het nieuw geïnstalleerde certificaat te valideren, wordt nu gebruikt als een vertrouwenspunt voor HTTP-services. Voer bijvoorbeeld de opdracht show ip http server status | include trustpoint uit:
9800#show ip http server status | include trustpoint
HTTP secure server trustpoint: <trustpoint>.pfx <-- trustpoint configured for HTTP services
HTTP secure server peer validation trustpoint:
Net als webbeheer kan laag 3-verificatie ook worden gebruikt op de 9800. Dit vertrouwenspunt koppelt een certificaat aan een webportaal dat aan een gebruiker wordt getoond terwijl het probeert te verifiëren aan een WLAN via een gastenportaal dat automatisch aan de gebruiker wordt gepresenteerd. Het gebruik van een vertrouwenspunt voor webverificatie beschermt de gebruikersreferenties tussen de WLC en de client waarmee verbinding wordt gemaakt.
Standaard gebruikt de WLC het zelfondertekende certificaat. Nogmaals, dit zorgt ervoor dat er een waarschuwingsbericht verschijnt naar de client waarin staat dat de webpagina niet vertrouwd is. Om dit te voorkomen, kan een certificaat van een derde partij worden gebruikt, zoals de webadministratie.
Net als bij webbeheer moet het aangepaste certificaat, zodra het naar de WLC is geüpload, worden gekoppeld aan de webparameterkaart als vertrouwenspunt.
configure terminal
parameter-map type webauth global
trustpoint <custom-cert>
!Restart HTTP services
no ip http secure services
ip http secure services
end
write
Voer de volgende opdracht uit om het vertrouwenspunt te valideren dat wordt gebruikt voor webverificatie:
show run | section parameter-map type webauth global
parameter-map type webauth global
type webauth
virtual-ip ipv4 192.0.2.1
trustpoint <custom-trustpoint> <-- trustpoint configured for web authentication
De trend is om om veiligheidsredenen altijd kortere levensduur in certificaten te hebben. Dit kan leiden tot extra onderhoud bij het regelmatig vernieuwen van certificaten. De AP- en WLC-certificaten kunnen automatisch worden verlengd met SCEP of EST (zie de relevante handleidingen in het referentiegedeelte).
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
04-Aug-2026
|
Bijgewerkte spelling, grammatica ingevoegd horizontale lijnen om secties / leesbaarheid, vaste URL's te scheiden. |
1.0 |
06-Oct-2023
|
Eerste vrijgave |