本檔案介紹在安全防火牆Firepower威脅防禦(FTD)平台上透過自動憑證管理環境(ACME)通訊協定註冊傳輸層安全(TLS)憑證的程式。
思科建議您瞭解以下主題:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
安全防火牆FTD上ACME註冊的當前先決條件和限制包括:
當降級到不支援ACME註冊(版本7.7或更低版本)的安全防火牆FTD版本時:
仍然可以訪問通過ACME註冊的證書;但是,在第一次儲存並在降級後重新啟動後,它們的私鑰將解除關聯。
如果需要降級,請使用建議的解決方法:
ACME協定旨在簡化網路管理員的TLS證書管理。通過ACME,管理員可以自動執行獲取和更新TLS證書所涉及的任務。在與證書頒發機構(CA)(如Let's Encrypt)一起使用時,此自動化特別有用,後者通過ACME協定提供免費的、自動的、可公開訪問的證書。ACME促進了域驗證(DV)證書的頒發。這些證書驗證證書請求者是否對指定的域擁有控制權。驗證通常通過基於HTTP的質詢過程進行,申請人將指定檔案放在其Web伺服器上。然後,證書頒發機構(CA)通過域的HTTP伺服器訪問此檔案,以確認域控制。成功通過此質詢使CA能夠頒發DV證書。
註冊過程包括以下步驟:

ACME註冊HTTP-01身份驗證流程。
使用ACME協定在安全防火牆FTD上註冊TLS證書的主要優勢包括:
這些優勢共同提高了安全防火牆FTD部署的運行效率和安全性。
在啟動ACME註冊流程之前,請確保滿足以下條件:
1.定位至對象> PKI >證書註冊,然後按一下新增證書註冊以開始配置過程。

2.下拉選單中列出ACME註冊選項以及其他註冊方法。從Enrollment Type下拉選單中選擇ACME以繼續。

3.顯示配置證書引數的選項,使用相應資訊填寫欄位。

4.如果您使用的是不知名的ACME伺服器,則需要新增ACME伺服器的CA證書。導航到Objects > Cert Enrollment,然後按一下Add Cert Enrollment按鈕。



5.導航到「證書引數」(Certificate Parameters),在「包括FQDN」(Include FQDN)框中選擇「自定義FQDN」(Custom FQDN)選項,然後填寫「自定義FQDN」(Custom FQDN)和備用FQDN」(Alternate FQDN)欄位,以包括在證書中。

6.定位至鍵,以修改鍵型別和鍵大小設定。

7.(可選)為身份證書啟用Auto Enroll。
選中Auto Enrollback覈取方塊,並指定Auto Enroll Lifetime的百分比。
此功能可確保證書在到期之前自動續訂。該百分比確定證書的續訂過程在到期之前提前多長時間開始。例如,如果設定為80%,則當憑證達到其有效期的80%時,續約程式開始。

8.按一下儲存。
1.導航到Firewall Devices > Certificates,然後點選Add按鈕以註冊新證書。

2.從Device下拉選單中選擇FTD裝置,以及以前在Cert Enrollment中建立的證書對象。

3.按一下Add。
4.部署完成後,狀態列將顯示ID certificate按鈕。

5.按一下ID按鈕驗證ID證書資訊。

確認已使用命令註冊證書。show crypto ca certificates <Trust Point Name>。
firepower# show crypto ca certificatesACME_CERT
Certificate
Status: Available
Certificate Serial Number: 058f993097bd56758e44554194a953be
Certificate Usage: General Purpose
Public Key Type: RSA (2048 bits)
Signature Algorithm: ecdsa-with-SHA256
Issuer Name:
CN=acme Intermediate CA
O=acme
Subject Name:
CN=ftd-example.cisco.com
Validity Date:
start date: 11:20:55 UTC Jul 21 2025
end date: 11:21:55 UTC Jul 22 2025
Storage: immediate
Associated Trustpoints: ACME_CERT
Public Key Hashes:
SHA1 PublicKey hash: 26b7a0f7414364a45b246114478bb74f432520c4
SHA1 PublicKeyInfo hash: 24125d6e8674566c1551784f651975b562c520a
安全防火牆FTD中有新的系統來捕獲與使用ACME協定的證書註冊相關的事件:
%FTD-5-717067: Starting ACME certificate enrollment for the trustpoint <private_acme> with CA <ca-acme.example.com>. Mode <manual>
%FTD-5-717068: ACME Certificate enrollment succeeded for trustpoint <private_acme> with CA <ca-acme.example.com>. Received a new certificate with Subject Name <CN=fj-asav.example.com> Issuer Name <CN=ca-acme Intermediate CA,O=ca-acme> Serial Number <truncated>
%FTD-3-717069: ACME Certificate enrollment failed for trustpoint <private_acme>
%FTD-5-717070: Keypair <Auto.private_acme> in the trustpoint <private_acme> is regenerated for <manual> ACME certificate enrollment
如果ACME證書註冊失敗,請考慮以下步驟來識別和解決問題:
如需其他資訊,請收集下一個debug命令的輸出:
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
1.0 |
06-Apr-2026
|
初始版本 |