<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Сертификат содержит неверные значения общего имени и SAN во время запроса CSR.]]></title><description><![CDATA[<p dir="auto">Здравствуйте. У меня возникла проблема при генерации запроса CSR на моем автономном узле Cisco ISE. Ранее я настроил CSR и получил подходящий сертификат от корпоративного центра сертификации, НО центр сертификации, который подписал CSR, был корневым центром сертификации, а теперь у нас есть подчиненный центр сертификации, с помощью которого я должен подписать новый CSR, получить новый сертификат и использовать его для аутентификации EAP. Вот в чем дело. Когда я пытаюсь сгенерировать новый CSR, каждый раз появляется ошибка:<br />
«ВНИМАНИЕ! Сертификат содержит неверные значения общего имени и SAN «<a href="http://ise01.company.local.net" rel="nofollow ugc">ise01.company.local.net</a>,<a href="http://ise01.company.local.net" rel="nofollow ugc">ise01.company.local.net</a>». Подтвердите, что вы все еще хотите продолжить. Я не понимаю, почему появляется эта ошибка. Полагаю, это из-за существующего сертификата, выданного узлу<br />
<a href="http://ise01.company.local.net" rel="nofollow ugc">ise01.company.local.net</a> Мы проделали то же самое в лаборатории, и все работало нормально. Есть какие-нибудь предложения?<br />
Cisco ISE версии<br />
3.2.0.542 Информация о патчах: 1,2,3,4,5,6,7 Роль: STANDALONE<br />
Версия ADE-OS: 3.2.0.401</p>
]]></description><link>https://sla247.ru/forum/topic/2253/сертификат-содержит-неверные-значения-общего-имени-и-san-во-время-запроса-csr</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 12:12:54 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/2253.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 02 Mar 2026 12:20:20 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Сертификат содержит неверные значения общего имени и SAN во время запроса CSR. on Mon, 02 Mar 2026 12:20:26 GMT]]></title><description><![CDATA[<p dir="auto">Привет<br />
[, @Scott Fella]<br />
, Спасибо за исчерпывающие и подробные ответы, которые вы дали в этой ветке, они были очень полезны. Возможным альтернативным решением для сертификатов, используемых ISE, в частности для EAP, было бы вообще не создавать запись DNS. В этом случае общий FQDN, такой как «<a href="http://ise-cluster.customer-domain.com" rel="nofollow ugc">ise-cluster.customer-domain.com</a>», все равно может быть включен в поля CN и SAN сертификата, даже если он не существует на DNS-серверах. Для целей аутентификации отсутствие соответствующей записи DNS не вызовет никаких проблем.</p>
]]></description><link>https://sla247.ru/forum/post/15882</link><guid isPermaLink="true">https://sla247.ru/forum/post/15882</guid><dc:creator><![CDATA[bassomarco1998]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:20:26 GMT</pubDate></item><item><title><![CDATA[Reply to Сертификат содержит неверные значения общего имени и SAN во время запроса CSR. on Mon, 02 Mar 2026 12:20:25 GMT]]></title><description><![CDATA[<p dir="auto">Я бы сформулировал это так. ISE потребуется корневой сертификат и промежуточные сертификаты, которые клиент использует в хранилище доверенных сертификатов.<br />
Клиенту потребуется корневой центр сертификации и промежуточный(е) центр(а) сертификации, которые ISE использует в доверенном корневом центре сертификации и доверенном промежуточном центре сертификации.<br />
Если у вас есть несколько узлов и вы хотите иметь только один сертификат для всех узлов:<br />
Создайте CN, например<br />
<a href="http://ise.company.local.net" rel="nofollow ugc">ise.company.local.net</a> &lt;-- Это будет разрешено в DNS в ваш PAN<br />
Создайте SAN для FQDN или всех других ваших узлов<br />
Если у вас только один узел:<br />
Создайте CN, используя FQDN для этого узла<br />
SAN не требуется<br />
Будет ли это работать для EAP... ДА, это также может работать для вашего администратора, чтобы вы не получали ошибку сертификата. -Скотт***<br />
Пожалуйста, оцените полезные сообщения ***</p>
]]></description><link>https://sla247.ru/forum/post/15881</link><guid isPermaLink="true">https://sla247.ru/forum/post/15881</guid><dc:creator><![CDATA[Scott Fella]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:20:25 GMT</pubDate></item><item><title><![CDATA[Reply to Сертификат содержит неверные значения общего имени и SAN во время запроса CSR. on Mon, 02 Mar 2026 12:20:24 GMT]]></title><description><![CDATA[<p dir="auto">Итак, решение будет заключаться в том, чтобы RootCA и SubCA были добавлены в список доверенных сертификатов на ISE и клиенте. Сгенерируйте новый CSR на ISE, чтобы подписать его SubCA для аутентификации EAP, заполнив поля CN и (при необходимости) SAN. И это подойдет для аутентификации dot1x как для проводных, так и для беспроводных сетей? Я прав?</p>
]]></description><link>https://sla247.ru/forum/post/15880</link><guid isPermaLink="true">https://sla247.ru/forum/post/15880</guid><dc:creator><![CDATA[Darnitsa Admin]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:20:24 GMT</pubDate></item><item><title><![CDATA[Reply to Сертификат содержит неверные значения общего имени и SAN во время запроса CSR. on Mon, 02 Mar 2026 12:20:23 GMT]]></title><description><![CDATA[<p dir="auto">Здравствуйте, Скотт. Спасибо за ответ. Тогда есть еще один вопрос: У меня есть запись DNS A для<br />
<a href="http://ise01.company.local.net" rel="nofollow ugc">ise01.company.local.net</a>. В основном мы будем использовать сертификат на основе запроса CSR, который мы все еще не можем получить для аутентификации EAP (беспроводной и проводной). Вопрос: не будет ли проблемой наличие SAN, отличного от CN, для аутентификации dot1x. Например: если в моем новом CSR CN будет<br />
<a href="http://ise01.company.local.net" rel="nofollow ugc">ise01.company.local.net</a><br />
, а SAN того же CSR будет<br />
<a href="http://ise-01.company.local.net" rel="nofollow ugc">ise-01.company.local.net</a>.<br />
Не вызовет ли это проблемы при проверке сертификата, например, при аутентификации EAP-TLS?<br />
А что будет, если я просто проигнорирую предупреждение и создам новый запрос CSR и подпишу его своим подчиненным ЦС?<br />
P.S. Я попытался повторно сгенерировать CSR с тем же CN и SAN и получил следующую ошибку. Ошибка приведена в приложении.<br />
Что мне делать дальше? Удалить текущий сертификат для аутентификации EAP и повторно сгенерировать новый CSR?</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/defa4fcfd5c6d52dfa7a351ff73858e344aeb226.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/15879</link><guid isPermaLink="true">https://sla247.ru/forum/post/15879</guid><dc:creator><![CDATA[Darnitsa Admin]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:20:23 GMT</pubDate></item><item><title><![CDATA[Reply to Сертификат содержит неверные значения общего имени и SAN во время запроса CSR. on Mon, 02 Mar 2026 12:20:22 GMT]]></title><description><![CDATA[<p dir="auto">Вы всегда можете сгенерировать сертификат с другого узла, если полное доменное имя (FQDN) находится в SAN. Поскольку у нас много узлов и узлов разработки, я просто создал CSR с помощью openssl с CN, например<br />
<a href="http://ise.comany.com" rel="nofollow ugc">ise.comany.com</a><br />
, а затем fqdn каждого из узлов. Кроме того, вам не обязательно иметь CN, который вы используете в SAN. <a href="http://ise-001.company.com" rel="nofollow ugc">ise-001.company.com</a><br />
<a href="http://ise-002.company.com" rel="nofollow ugc">ise-002.company.com</a><br />
<a href="http://ise-dev-001.company.com" rel="nofollow ugc">ise-dev-001.company.com</a><br />
<a href="http://ise-test-001.company.com" rel="nofollow ugc">ise-test-001.company.com</a> Таким образом, я могу использовать сертификат на всех своих узлах. Вы можете сгенерировать что-то вроде этого: <a href="http://CN=ise.company.local.net" rel="nofollow ugc">CN=ise.company.local.net</a> --&gt; Убедитесь, что DNS указывает на IP-адрес вашей PAN <a href="http://SAN=ise01.company.local.net" rel="nofollow ugc">SAN=ise01.company.local.net</a>,<a href="http://ise02.company.local.net" rel="nofollow ugc">ise02.company.local.net</a>,<a href="http://ise03.company.local.net" rel="nofollow ugc">ise03.company.local.net</a> -Скотт***<br />
Пожалуйста, оцените полезные сообщения ***</p>
]]></description><link>https://sla247.ru/forum/post/15878</link><guid isPermaLink="true">https://sla247.ru/forum/post/15878</guid><dc:creator><![CDATA[Scott Fella]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:20:22 GMT</pubDate></item><item><title><![CDATA[Reply to Сертификат содержит неверные значения общего имени и SAN во время запроса CSR. on Mon, 02 Mar 2026 12:20:21 GMT]]></title><description><![CDATA[<p dir="auto">Имейте в виду, что CN или общее имя — это просто обычный DNS, который можно использовать для указания на PAN. Если у вас только один узел, то вам не нужна SAN, если только вы не хотите иметь несколько DNS для PAN, например, и это нормально.<br />
Вам необходимо проверить, что корневой CA и промежуточный CA находятся на конечных точках, так как только в этом случае они будут доверять ISE. У меня более 60 записей в SAN, и это не проблема. -Скотт***<br />
Пожалуйста, оцените полезные сообщения ***</p>
]]></description><link>https://sla247.ru/forum/post/15877</link><guid isPermaLink="true">https://sla247.ru/forum/post/15877</guid><dc:creator><![CDATA[Scott Fella]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:20:21 GMT</pubDate></item></channel></rss>