Este documento descreve os diferentes tipos de certificados e pontos confiáveis que podem ser usados no 9800 WLC.
A Cisco recomenda que você tenha conhecimento básico de:
Este documento não está restrito a versões específicas de hardware ou software.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Um certificado é um documento exclusivo que identifica um dispositivo para garantir sua legitimidade. Um certificado deve ser verificado por uma CA (Autoridade de Certificação) para validar a identidade.
Os access points (APs) e a WLC exigem uma maneira de validar cada identidade. Quando um novo AP se une à WLC, o AP valida o certificado das WLCs para garantir que ele não seja apenas legítimo, mas que ainda seja válido. Dessa forma, os APs podem confiar no dispositivo ao qual estão se juntando pela primeira vez.
Esse certificado é instalado por padrão nos dispositivos físicos, como o 9800-80, 9800-40 e o 9800-L. Como os nomes sugerem, ele é instalado de fábrica e não pode ser modificado. Esse certificado é usado quando o AP ingressa pela primeira vez na WLC.
Para verificar se um certificado MIC está instalado no 9800, você pode executar o comando show wireless management trustpoint.
9800#show wireless management trustpoint
Trustpoint Name : CISCO_IDEVID_SUDI
Certificate Info : Available
Certificate Type : MIC <-- Private key Info : Available
FIPS suitability : Not Applicable
Para a instância virtual do controlador, o 9800-CL, não há certificado instalado de fábrica. Ele usa um certificado autoassinado que pode ser gerado automaticamente por meio do assistente Dia 0 ou por meio de um script no qual o certificado é criado manualmente. Na instância virtual do 9800, o SSC é usado principalmente para a junção AP, mas também para todos os serviços HTTP(s), SSH e NETCONF.
Os dispositivos físicos também contêm um SSC, no entanto, como dito antes, ele não é usado para junção de AP, mas para os serviços. Para verificar o certificado SSC no 9800, execute o comando show wireless management trustpoint.
9800#show wireless management trustpoint
Trustpoint Name : 9800-CL-TRUSTPOINT
Certificate Info : Available
Certificate Type : SSC <--
Certificate Hash : e55e61b683181ff0999ef317bb5ec7950ab86c9e
Private key Info : Available
FIPS suitability : Not Applicable
Esses certificados são usados apenas por APs que devem provar sua identidade para a WLC. Eles não existem por padrão na WLC ou nos APs. Os certificados LSC devem ser assinados por uma CA e, posteriormente, instalados na WLC e nos APs para validar mutuamente um ao outro. Para obter mais informações sobre como configurar LSCs no 9800, consulte Locally Significant Certificates.
Um ponto confiável vincula um certificado a um serviço específico. Existem dois tipos principais de pontos de confiança; administração e autenticação da Web. Por padrão, a WLC usa o certificado autoassinado para ambos os serviços, no entanto, isso faz com que uma mensagem de aviso seja exibida, informando que o site não é seguro. Isso ocorre porque o certificado autoassinado não foi validado por uma CA.
Mensagem de aviso inválida de autoridade de certificação na página da Web
Para evitar isso, um certificado de terceiros pode ser usado para garantir que tenha sido validado por uma CA. Para obter mais informações sobre como gerar e fazer upload de um certificado para a WLC, consulte Gerar e fazer download do certificado CSR nas WLCs do Catalyst 9800.
O ponto de confiança para a administração da Web vincula o certificado à interface gráfica do usuário (GUI). O controlador seleciona um de seus certificados disponíveis e, se não houver nenhum certificado personalizado carregado para o WLC, o certificado autoassinado será usado. Se você não quiser usar o certificado padrão, poderá usar um certificado personalizado para o ponto confiável.
Após o upload do certificado para o 9800, de acordo com o documento acima, a próxima etapa é vincular o ponto confiável à administração da Web. Executar próximo comando:
configure terminal
ip http secure-trustpoint <custom-cert>.pfx
!Restart HTTP services
no ip http secure services
ip http secure services
end
write
Uma forma de validar o certificado recém-instalado está sendo usada como um ponto confiável para serviços HTTP. Por exemplo, execute o comando show ip http server status comando | include trustpoint:
9800#show ip http server status | include trustpoint
HTTP secure server trustpoint: <trustpoint>.pfx <-- trustpoint configured for HTTP services
HTTP secure server peer validation trustpoint:
Como a administração da Web, a autenticação da camada 3 também pode ser usada no 9800. Esse ponto confiável vincula um certificado a um portal da Web que é mostrado a um usuário quando ele tenta se autenticar em uma WLAN por meio de um portal convidado que é apresentado automaticamente ao usuário. Usar um ponto confiável para autenticação da Web protege as credenciais do usuário entre a WLC e o cliente ao qual está se conectando.
Por padrão, a WLC usa o certificado autoassinado. Novamente, isso faz com que uma mensagem de aviso seja exibida para o cliente informando que a página da Web não é confiável. Para evitar isso, um certificado de terceiros pode ser usado como a administração da Web.
Semelhante à administração da Web, uma vez que o certificado personalizado é carregado para o WLC, ele deve ser vinculado ao mapa de parâmetros da Web como ponto confiável.
configure terminal
parameter-map type webauth global
trustpoint <custom-cert>
!Restart HTTP services
no ip http secure services
ip http secure services
end
write
Para validar o ponto confiável usado para a autenticação da Web, execute o próximo comando:
show run | section parameter-map type webauth global
parameter-map type webauth global
type webauth
virtual-ip ipv4 192.0.2.1
trustpoint <custom-trustpoint> <-- trustpoint configured for web authentication
A tendência é ter sempre períodos de vida menores nos certificados por motivos de segurança. Isso pode levar a uma manutenção extra na renovação de certificados regularmente. Os certificados de AP e WLC podem ser renovados automaticamente usando SCEP ou EST (consulte os guias relevantes na seção de referência).
| Revisão | Data de publicação | Comentários |
|---|---|---|
2.0 |
04-Aug-2026
|
Ortografia atualizada, gramática inserida linhas horizontais para seções separadas/legibilidade, URLs fixos. |
1.0 |
06-Oct-2023
|
Versão inicial |