Skip to content
  • Категории
  • Последние
  • Метки
  • Популярные
  • Пользователи
  • Группы
Skins
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • По умолчанию (Нет скина)
  • Нет скина
Collapse

Networks Engineering

  1. Главная
  2. Информационная безопасность
  3. Контроль сетевого доступа (NAC)
  4. срок действия корневого сертификата ISE истекает

срок действия корневого сертификата ISE истекает

Запланировано Прикреплена Закрыта Перенесена Контроль сетевого доступа (NAC)
7 Сообщения 0 Posters 0 Просмотры
  • Сначала старые
  • Сначала новые
  • По количеству голосов
Ответить
  • Ответить, создав новую тему
Авторизуйтесь, чтобы ответить
Эта тема была удалена. Только пользователи с правом управления темами могут её видеть.
  • S Не в сети
    S Не в сети
    SHABEEB KUNHIPOCKER
    написал в отредактировано
    #1

    Здравствуйте, Я использую EAP-TLS в нашей среде и подписал наш сертификат ISE с помощью внутреннего центра сертификации Microsoft. У нас есть промежуточный центр сертификации и корневой центр сертификации. Сертификат ISE подписан промежуточным центром сертификации и действителен до 2029 года. Сертификат промежуточного центра сертификации действителен до 2030 года. Но наш сертификат корневого центра сертификации истекает на следующей неделе. В этой ситуации мне следует продлить сертификат ISE (путем генерации нового CSR) или просто загрузить новый сертификат Root CA в доверенные сертификаты ISE? Спасибо

    1 ответ Последний ответ
    0
    • S Не в сети
      S Не в сети
      SHABEEB KUNHIPOCKER
      написал в отредактировано
      #2

      Здравствуйте, Я завершил обновление корневого сертификата. Нам пришлось сгенерировать новый CSR и переподписать сертификаты всех узлов ISE. Когда мы выполнили только загрузку корневого ЦС без повторного генерации сертификатов, я заметил, что ISE отправлял старый сертификат корневого ЦС (взял PCAP и проверил) в цепочке (даже после перезапуска приложения и перезагрузки устройства). Большое спасибо всем, кто ответил.

      1 ответ Последний ответ
      0
      • K Не в сети
        K Не в сети
        Karsten Iwen
        написал в отредактировано
        #3

        Вы должны убедиться, что вся цепочка сертификатов действительна. Если срок действия вашего корневого сертификата истек, но промежуточный сертификат остается действительным до 2029 года, я бы предположил, что здесь есть серьезная проблема. Лучше зарегистрировать все с новыми сертификатами от корневого до сертификата ISE-сервера. Надеюсь, ваши клиенты уже зарегистрированы и настроены для нового корневого сертификата.

        1 ответ Последний ответ
        0
        • C Не в сети
          C Не в сети
          Cristian Matei
          написал в отредактировано
          #4

          Привет, @SHABEEB KUNHIPOCKER
          После истечения срока действия корневого сертификата CA и необходимости его повторного создания вся нисходящая цепочка становится недействительной. Создайте новый корневой сертификат CA, создайте новый промежуточный сертификат CA, создайте новый сертификат ISE, импортируйте всю цепочку в ISE и все конечные клиенты; очевидно, что если вы используете EAP-TLS, всем конечным клиентам также потребуются новые сертификаты. Если вы используете EAP-TLS, перед созданием нового сертификата для ISE убедитесь, что на всех конечных клиентах установлена новая цепочка сертификатов в хранилище доверенных сертификатов и установлены новые сертификаты идентификации, иначе вы столкнетесь с проблемой «курица/яйцо» и все клиенты не смогут пройти аутентификацию. Если вы
          НЕ
          используете EAP-TLS, перед созданием нового сертификата для ISE убедитесь, что на всех конечных клиентах установлена новая цепочка сертификатов в хранилище Trusted, иначе вы столкнетесь с проблемой «курица/яйцо» и все клиенты не смогут пройти аутентификацию. Спасибо, Кристиан.

          1 ответ Последний ответ
          0
          • S Не в сети
            S Не в сети
            SHABEEB KUNHIPOCKER
            написал в отредактировано
            #5

            Здравствуйте, Я открыл заявку в службу поддержки TAC, и мне ответили, что нет необходимости перегенерировать сертификат ISE. Они сказали, что нам просто нужно загрузить новый корневой сертификат в доверенный хранилище ISE.

            1 ответ Последний ответ
            0
            • K Не в сети
              K Не в сети
              Karsten Iwen
              написал в отредактировано
              #6

              В таком случае я предполагаю, что в этом обсуждении отсутствует некоторая информация, которой мог располагать инженер TAC. Обычно так не поступают.

              1 ответ Последний ответ
              0
              • C Не в сети
                C Не в сети
                Cristian Matei
                написал в отредактировано
                #7

                Привет, @SHABEEB KUNHIPOCKER
                Либо инженер TAC не смог четко понять вашу текущую среду, либо он не имеет четкого представления об инфраструктуре PKI и связанных с ней возможностях/последствиях. С технической точки зрения, если вы генерируете новый сертификат только для корневого ЦС, срок действия которого истекает, и продолжаете работать только с ним (то есть все устройства, для которых был сгенерирован сертификат промежуточным ЦС, остаются без изменений), старая цепочка PKI по-прежнему действительна с точки зрения срока действия, поэтому сертификаты по-прежнему можно использовать. Однако, если у вас есть CRL или OCSP для фактической проверки как сертификатов, так и всей цепочки PKI, теперь она не будет работать. Таким образом, она может по-прежнему работать, в зависимости от того, как вы настроили инфраструктуру PKI. По вышеуказанной причине обычно/как правило обновляется вся цепочка PKI/перегенерируются сертификаты. Спасибо, Кристиан.

                1 ответ Последний ответ
                0

                Здравствуйте! Похоже, вам интересна эта беседа, но у вас пока нет учетной записи.

                Вы устали просматривать одни и те же посты каждый раз, когда заходите на сайт? После регистрации, вам не придётся искать обсуждения в которых вы принимали участие, настройте уведомления о новых сообщениях так как вам это удобно (по электронной почте или уведомлением). У вас появится возможность сохранять закладки и ставить лайки постам, чтобы выразить свою благодарность другим участникам сообщества.

                С вашими комментариями этот пост может стать ещё лучше 💗

                Зарегистрироваться Войти
                Ответить
                • Ответить, создав новую тему
                Авторизуйтесь, чтобы ответить
                • Сначала старые
                • Сначала новые
                • По количеству голосов


                • Войти

                • Нет учётной записи? Зарегистрироваться

                • Login or register to search.
                • Первое сообщение
                  Последнее сообщение
                0
                • Категории
                • Последние
                • Метки
                • Популярные
                • Пользователи
                • Группы