本檔案介紹可在9800 WLC上使用的不同型別的憑證和信任點。
思科建議您瞭解以下基本知識:
本檔案所述內容不限於特定硬體或軟體版本。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路運作中,請確保您瞭解任何指令可能造成的影響。
證書是標識裝置以確保其合法性的唯一文檔。證書必須由證書頒發機構(CA)驗證才能驗證身份。
存取點(AP)和WLC需要驗證每個身分的方法。當新AP加入WLC時,AP會驗證WLC證書以確保其不僅合法而且仍然有效。這樣,AP可以信任其首次加入的裝置。
預設情況下,此證書安裝在物理裝置(例如9800-80、9800-40和9800-L)上。顧名思義,它是出廠安裝的,不能修改。AP首次加入WLC時會使用此憑證。
要檢查9800上是否安裝了MIC證書,可以運行show wireless management trustpoint 命令。
9800#show wireless management trustpoint
Trustpoint Name : CISCO_IDEVID_SUDI
Certificate Info : Available
Certificate Type : MIC <-- Private key Info : Available
FIPS suitability : Not Applicable
對於控制器9800-CL的虛擬例項,沒有出廠安裝的證書。它使用自簽名證書,該證書可以通過「第0天」嚮導自動生成,也可以通過手動建立證書的指令碼生成。在9800的虛擬例項中,SSC主要用於AP加入,也用於所有HTTP(s)、SSH和NETCONF服務。
物理裝置也包含SSC,但如前所述,SSC不用於AP加入,而是用於服務。要檢查9800上的SSC證書,請運行show wireless management trustpoint命令。
9800#show wireless management trustpoint
Trustpoint Name : 9800-CL-TRUSTPOINT
Certificate Info : Available
Certificate Type : SSC <--
Certificate Hash : e55e61b683181ff0999ef317bb5ec7950ab86c9e
Private key Info : Available
FIPS suitability : Not Applicable
這些憑證僅供AP使用,它們必須向WLC證明其身分。預設情況下,WLC或AP上不存在這些裝置。LSC憑證必須由CA簽署,並於稍後安裝在WLC和AP上,才能互相驗證。有關如何在9800上配置LSC的詳細資訊,請參閱本地重要證書。
信任點將證書連結到特定服務。信任點主要有兩種型別:web管理和web驗證。預設情況下,WLC對兩種服務都使用自簽名證書,但這會導致彈出警告消息,說明站點不安全。這是因為自簽名的憑證尚未由CA驗證。
網頁上的CA無效警告消息
為了避免此問題,可使用第三方憑證確保它已由CA驗證。有關如何產生憑證並將憑證上傳到WLC的詳細資訊,請參閱在Catalyst 9800 WLC上產生和下載CSR憑證。
Web管理的信任點將證書連結到使用者圖形使用者介面(graphical user interface, GUI)。 控制器會選擇其中一個可用憑證,如果沒有將自訂憑證上傳到WLC,則會使用自簽名的憑證。如果您不想使用預設證書,則可以為信任點使用自定義證書。
根據上述文檔,一旦將證書上傳到9800,下一步就是將信任點連結到Web管理。運行下一個命令:
configure terminal
ip http secure-trustpoint <custom-cert>.pfx
!Restart HTTP services
no ip http secure services
ip http secure services
end
write
驗證新安裝的證書的一種方法現在正被用作HTTP服務的信任點。例如,運行show ip http server status | include trustpoint 命令:
9800#show ip http server status | include trustpoint
HTTP secure server trustpoint:.pfx <-- trustpoint configured for HTTP services
HTTP secure server peer validation trustpoint:
與Web管理類似,9800上也可使用第3層驗證。此信任點將證書連結到Web門戶,當使用者嘗試通過自動呈現給使用者的訪客門戶向WLAN進行身份驗證時,該Web門戶向使用者顯示。使用信任點進行Web驗證可保護WLC和正在連線的客戶端之間的使用者憑證。
預設情況下,WLC使用自簽名的憑證。同樣,這會導致警告消息彈出到客戶端,指出該網頁不受信任。要避免這種情況,可以像Web管理一樣使用第三方證書。
與Web管理類似,自訂憑證上傳到WLC後,必須將其作為trustpoint連結到Web引數映像。
configure terminal
parameter-map type webauth global
trustpoint <custom-cert>
!Restart HTTP services
no ip http secure services
ip http secure services
end
write
要驗證用於Web驗證的信任點,請運行以下命令:
show run | section parameter-map type webauth global
parameter-map type webauth global
type webauth
virtual-ip ipv4 192.0.2.1
trustpoint<-- trustpoint configured for web authentication
出於安全原因,趨勢是證書的壽命總是更短。這可能會導致定期更新證書時需要額外維護。可以使用SCEP或EST自動更新AP和WLC證書(請參閱參考部分中的相關指南)。
| 修訂 | 發佈日期 | 意見 |
|---|---|---|
2.0 |
04-Aug-2026
|
更新的拼寫、語法插入了水平線以分隔各個部分/可讀性、固定的URL。 |
1.0 |
06-Oct-2023
|
初始版本 |