课堂笔记
证书需要开启 http 服务
因为证书是 通过 scep进行申请的,而 scep 则是通过 http 进行连接的
1、必要条件时间,日期。私钥。根证书颁发机构:开启http服务(用于提供客户端使用scep进行申请证书)2、根证书创建私钥。配置pki server。(颁发者名称信息,证书的有效期,证书的前面哈希算法等等。)3、客户端申请证书。网络连同正常。创建私钥。写信任点(trustpoint)---》申请人的信息,关联私钥。!!!!关键是要,取消吊销列表的检查。
·创建一个允许导出的私钥:
ip http servercrypto key generate rsa modulus 4096 exportable label ROOTCAmodulus:可以设置私钥长度(越长的密钥就越安全)【越长的密钥,消耗的计算机资源就越多】exportable:允许导出私钥label:设置私钥名称
如果私钥的名称与信任点的名称一样的话,就能够直接使用,不需要手动进行关联
crypto pki server ROOTCA //设置信任点issuer-name CN=SK39-NSA-RTCA, OU=XLZX, O=GZGM //设置公用名等字段lifetime ca-certificate 3650 //设置 CA根证书的存在时间lifetime certificate 1095 //设置 颁发的证书 存在的时间hash sha256 //设置加密方式为 哈希256crypto pki trustpoint ROOTCA //建立信任点resakeypair ROOTCA //手动关联私钥crypto pki server ROOTCA(默认情况下是手动颁发)grant auto //自动颁发no shutdown //开启证书颁发机构
IOSv 路由器默认使用 md5 算法(目前的系统不接受 md5 算法)
(如果忘记了手动颁发怎么做,可以先设置为自动颁发,颁发完证书之后,再 no 掉 自动颁发,让它变回默认的手动颁发)
·检查证书
show crypto pki servershow clock //查看时间
·修改证书颁发机构:
crypto pki server ROOTCAshutdownno grant autono shutdown
·在防火墙(客户端)上申请证书:
crypto key generate rsa label CA modulus 2048 crypto ca trustoint CAsubject-name CN=webvpn.wsc2023.gd //设置使用者名称(公用名)fqdn webvpn.wsc2023.gd //设置全称ip-address 112.20.23.47enrollment protocol scep url http://8.8.8.8 //设置证书申请地址keypair CA //关联私钥revocation-check none //关闭吊销列表的检查
防火墙的私钥不能够导出
客户端:
crypto ca authenticate CA //信任证书yescrypt ca enroll CA //申请证书# 输入密码(可以直接回车)
CA服务器:
show crypto pki server ROOTCA requestsdo crytpo pki server ROOTCA grant all //颁发所有证书do crypto pki server ROOTCA grant 1 //指定证书
`导出证书(给客户端做信任):
crypto pki export ROOTCA pem url tftp://172.16.1.254/ca.crt //通过tftp 导出crypto pki export ROOTCA pem terminal# 从开头开始复制整段信息# 粘贴到 txt文件# 保存为 .crt 或者 .cer 文件# 然后再 windowns 上 做信任pem //只导出公钥pkcs12 //导出公钥和私钥