<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[обработка ISE BYOD просроченных или истекающих сертификатов]]></title><description><![CDATA[<p dir="auto">Здравствуйте Я знаю, что с недавнего времени у нас есть возможность разрешить клиенту, чей сертификат истек или истекает, доступ к порталу регистрации. Я также помню несколько хороших слайдов (из технического руководства ISE или чего-то подобного), в которых описывалась конфигурация для различных клиентских ОС... Кто-нибудь может подсказать, где найти эти слайды? С уважением Хакан</p>
]]></description><link>https://sla247.ru/forum/topic/2324/обработка-ise-byod-просроченных-или-истекающих-сертификатов</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 02:12:38 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/2324.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 02 Mar 2026 12:23:18 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to обработка ISE BYOD просроченных или истекающих сертификатов on Mon, 02 Mar 2026 12:23:30 GMT]]></title><description><![CDATA[<p dir="auto">Было ли условие<br />
«СЕРТИФИКАТ: срок действия» удалено из ISE в версиях 3.x?<br />
Я использую версию 3.2 P8, и это условие больше не доступно/не находится в конструкторе условий. Прилагаю изображение.</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/421694490237b2735ed752c442171b64b3e67f4c.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/16360</link><guid isPermaLink="true">https://sla247.ru/forum/post/16360</guid><dc:creator><![CDATA[Andrej Sumak]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:23:30 GMT</pubDate></item><item><title><![CDATA[Reply to обработка ISE BYOD просроченных или истекающих сертификатов on Mon, 02 Mar 2026 12:23:29 GMT]]></title><description><![CDATA[<p dir="auto">Мы принудительно применяем CWA, поскольку нам необходимо подтвердить учетные данные пользователя для повторной выдачи сертификата. Это способ убедиться, что пользователь действительно является тем пользователем, которому был выдан сертификат. Без этого любой пользователь, имеющий доступ к паре сертификатов, сможет получить доступ на неопределенный срок. Если это нежелательно, рекомендуем продлить срок действия.<br />
В соответствии с вашей политикой, по истечении срока действия сертификата пользователю будет отказано в доступе к защищенному SSID, если ISE не настроен на разрешение просроченных сертификатов. Если вы хотите разрешить процесс обновления, следуйте моему примеру выше, где вы принудительно применяете CWA для защищенного SSID. В качестве альтернативы пользователь может подключиться к открытому/гостевому SSID для обновления сертификата, при условии что BYOD включен в потоке открытого/гостевого SSID.</p>
]]></description><link>https://sla247.ru/forum/post/16359</link><guid isPermaLink="true">https://sla247.ru/forum/post/16359</guid><dc:creator><![CDATA[howon]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:23:29 GMT</pubDate></item><item><title><![CDATA[Reply to обработка ISE BYOD просроченных или истекающих сертификатов on Mon, 02 Mar 2026 12:23:28 GMT]]></title><description><![CDATA[<p dir="auto">После нескольких размышлений и попыток я пришел к выводу, что мой вопрос был не совсем понятен. В данном сценарии, я думаю, отказ также осуществляется CWA!?</p>
]]></description><link>https://sla247.ru/forum/post/16358</link><guid isPermaLink="true">https://sla247.ru/forum/post/16358</guid><dc:creator><![CDATA[daniel.landry]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:23:28 GMT</pubDate></item><item><title><![CDATA[Reply to обработка ISE BYOD просроченных или истекающих сертификатов on Mon, 02 Mar 2026 12:23:27 GMT]]></title><description><![CDATA[<p dir="auto">И с этой настройкой (один SSID): когда срок действия сертификата истекает, пользователь просто входит в процесс NSP, чтобы переустановить действительный сертификат? Следовательно, нет CWA с одним SSID? ![2018-10-23 16_58_00-MS Word Template_102504 - Adobe Reader.jpg]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/174edef8e1f23855ecc8807813ffe6c4edb9505e.jpg" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/16357</link><guid isPermaLink="true">https://sla247.ru/forum/post/16357</guid><dc:creator><![CDATA[daniel.landry]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:23:27 GMT</pubDate></item><item><title><![CDATA[Reply to обработка ISE BYOD просроченных или истекающих сертификатов on Mon, 02 Mar 2026 12:23:26 GMT]]></title><description><![CDATA[<p dir="auto">Клиенту требуется новый сертификат, связанный с профилем просителя для EAP-TLS. Это единственный способ вне MDM. Страница 36 — [)</p>
]]></description><link>https://sla247.ru/forum/post/16356</link><guid isPermaLink="true">https://sla247.ru/forum/post/16356</guid><dc:creator><![CDATA[Jason Kunst]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:23:26 GMT</pubDate></item><item><title><![CDATA[Reply to обработка ISE BYOD просроченных или истекающих сертификатов on Mon, 02 Mar 2026 12:23:25 GMT]]></title><description><![CDATA[<p dir="auto">Нет другого способа обновить, не повторяя процесс подключения?<br />
Нет разницы между двойным и одинарным SSID?</p>
]]></description><link>https://sla247.ru/forum/post/16355</link><guid isPermaLink="true">https://sla247.ru/forum/post/16355</guid><dc:creator><![CDATA[daniel.landry]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:23:25 GMT</pubDate></item><item><title><![CDATA[Reply to обработка ISE BYOD просроченных или истекающих сертификатов on Mon, 02 Mar 2026 12:23:24 GMT]]></title><description><![CDATA[<p dir="auto">Да, это единственный способ перенаправить клиента. Это не решение MDM, поэтому мы не имеем контроля над ОС конечной точки.</p>
]]></description><link>https://sla247.ru/forum/post/16354</link><guid isPermaLink="true">https://sla247.ru/forum/post/16354</guid><dc:creator><![CDATA[Jason Kunst]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:23:24 GMT</pubDate></item><item><title><![CDATA[Reply to обработка ISE BYOD просроченных или истекающих сертификатов on Mon, 02 Mar 2026 12:23:23 GMT]]></title><description><![CDATA[<p dir="auto">Есть ли новости по этому вопросу? Единственный способ продлить сертификат BYOD — это через CWA? Спасибо.</p>
]]></description><link>https://sla247.ru/forum/post/16353</link><guid isPermaLink="true">https://sla247.ru/forum/post/16353</guid><dc:creator><![CDATA[daniel.landry]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:23:23 GMT</pubDate></item><item><title><![CDATA[Reply to обработка ISE BYOD просроченных или истекающих сертификатов on Mon, 02 Mar 2026 12:23:22 GMT]]></title><description><![CDATA[<p dir="auto">Привет<br />
[, <a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/howon" aria-label="Profile: howon">@<bdi>howon</bdi></a>] У меня ISE 2.4 patch 3, и я тестирую, что происходит, когда пользователь BYOD аутентифицируется с помощью клиентского сертификата, срок действия которого скоро истекает. Я фиксирую это условие в политике авторизации и использую профиль авторизации следующим образом Перенаправление веб-трафика = Нативное предоставление доступа На клиенте я могу быть перенаправлен и вижу следующий экран — ошибка кажется логичной — как ISE узнает личность пользователя, если он сразу перенаправляется на портал NSP без какой-либо аутентификации? Когда я первоначально подключил этого пользователя, я сделал это через портал для гостей — и там я, конечно, могу аутентифицировать пользователя. Как это работает, если я перенаправляю непосредственно на портал NSP BYOD? ![BYOD-error.PNG]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/81efa0198fefcf041c77036ae161ad5aac7c598b.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/16352</link><guid isPermaLink="true">https://sla247.ru/forum/post/16352</guid><dc:creator><![CDATA[Arne Bier]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:23:22 GMT</pubDate></item><item><title><![CDATA[Reply to обработка ISE BYOD просроченных или истекающих сертификатов on Mon, 02 Mar 2026 12:23:21 GMT]]></title><description><![CDATA[<p dir="auto">Вот скриншот того, что поддерживается в рамках атрибута CERTIFICATE, который вы можете добавить в качестве условия авторизации в политике авторизации в рамках BYOD. ![]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/fbbdfa79a51c3962672eb646126d43e41a7d0423.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/16351</link><guid isPermaLink="true">https://sla247.ru/forum/post/16351</guid><dc:creator><![CDATA[kthiruve]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:23:21 GMT</pubDate></item><item><title><![CDATA[Reply to обработка ISE BYOD просроченных или истекающих сертификатов on Mon, 02 Mar 2026 12:23:20 GMT]]></title><description><![CDATA[<p dir="auto">Арне, ты заметил мою ошибку. Тебе нужно создать портал CWA, который заставляет сотрудников использовать BYOD вместо портала BYOD, и использовать его во время истечения срока действия сертификата в сети 802.1X WLAN. Вот краткие инструкции: 1. Создайте портал CWA, который заставляет сотрудников проходить BYOD (вы можете повторно использовать уже существующий, если он уже есть). 2. Создайте профиль AuthZ для CWA, обязательно установите<br />
флажок<br />
«<br />
Отображать сообщение о продлении сертификата». ![Screen Shot 2018-09-25 at 1.23.45 AM.png] 3. Создайте политику, которая будет соответствовать 802.1X WLAN, к которой пользователь подключается с помощью сертификата, следующим образом: «Если СЕРТИФИКАТ:Срок действия МЕНЬШЕ X», затем назначьте профиль AuthZ, созданный выше. ![Screen Shot 2018-09-25 at 1.37.44 AM.png] Теперь, когда пользователь подключается к 802.1X WLAN с сертификатом, срок действия которого подходит к концу, он будет перенаправлен в соответствии с созданной вами политикой, а благодаря опции «Отображать сообщение о продлении сертификата», используемой в профиле AuthZ, ISE добавит параметр «daysToExpiry=Y» в конец строки перенаправления URL, как показано ниже: <a href="https://ise.example.com:8443/portal/PortalSetup.action?portal=babebabe...babebabe&amp;sessionId=abeabeabe...abeabe&amp;action=cwa&amp;redirect=www.cisco.com%2F&amp;" rel="nofollow ugc">https://ise.example.com:8443/portal/PortalSetup.action?portal=babebabe...babebabe&amp;sessionId=abeabeabe...abeabe&amp;action=cwa&amp;redirect=www.cisco.com%2F&amp;</a><br />
daysToExpiry=11 Пользователь будет вынужден войти в портал, после чего начнется процесс продления BYOD. Вместо кнопки «Start» пользователь увидит кнопку «Renewal». ![Screen Shot 2018-09-25 at 1.36.02 AM.png]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/f894b9d3e783f682982947879a881cebd6f8e392.png" alt="" class=" img-fluid img-markdown" /></p>
<p dir="auto"><img src="/forum/uploads/files/cisco/62ef42819a588e71a7fb4ed9fed2b022ae29722d.png" alt="" class=" img-fluid img-markdown" /></p>
<p dir="auto"><img src="/forum/uploads/files/cisco/56115fcb7eb6f4624aa16195bd6c5ca1c89a035b.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/16350</link><guid isPermaLink="true">https://sla247.ru/forum/post/16350</guid><dc:creator><![CDATA[howon]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:23:20 GMT</pubDate></item><item><title><![CDATA[Reply to обработка ISE BYOD просроченных или истекающих сертификатов on Mon, 02 Mar 2026 12:23:19 GMT]]></title><description><![CDATA[<p dir="auto">Возможно, другие могут продолжить обсуждение по поводу пакета, но конфигурация одинакова для любой клиентской ОС. В условии авторизации есть атрибут под названием «CERTIFICATE:Days to Expiry» (Срок действия сертификата). С его помощью можно создать правило политики авторизации, которое будет гласить: «Если CERTIFICATE:Days to Expiry меньше 15 дней, то назначьте поток BYOD», что заставит пользователя пройти процесс BYOD заново. Теперь, если сертификат уже истек, конечная точка не сможет подключиться к защищенной WLAN, поскольку ISE откажет в доступе из-за недействительного сертификата. Чтобы покрыть этот сценарий, вы можете разрешить поток BYOD с двойным SSID в гостевой WLAN и заставить их пройти через поток BYOD, когда пользователь-сотрудник входит в гостевой портал.</p>
]]></description><link>https://sla247.ru/forum/post/16349</link><guid isPermaLink="true">https://sla247.ru/forum/post/16349</guid><dc:creator><![CDATA[howon]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:23:19 GMT</pubDate></item></channel></rss>