<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Установите сертификат идентификации на ASA.]]></title><description><![CDATA[<p dir="auto">Мне нужно импортировать новый сертификат в Cisco ASA, как это уже делалось в прошлые годы. У меня есть новый сертификат от Actalis, запрос CSR был создан с помощью команды<br />
openssl req -new -newkey rsa:2048 -nodes -keyout star.domain.it.key -out star.domain.it.csr<br />
(не из ASA). Полученный сертификат<br />
star.domain.it.cer<br />
также содержит промежуточный сертификат.<br />
Это звездный сертификат (*.domain.it), который успешно используется в других приложениях.<br />
Сертификат cer был преобразован в pkc12 с помощью команды<br />
openssl pkcs12 -export -out star.domanin.it.pfx -inkey star.domain.it.key -in star.domain.it.cer<br />
, конечно, с паролем.<br />
Как обычно, я установил новый сертификат с помощью интерфейса ASDM, но получил следующую ошибку:<br />
ОШИБКА: операция импорта PKC12 не удалась. Мне нужна помощь в решении этой проблемы. Спасибо. Фабрицио <a href="http://www.rfc.it" rel="nofollow ugc">www.rfc.it</a></p>
]]></description><link>https://sla247.ru/forum/topic/2442/установите-сертификат-идентификации-на-asa</link><generator>RSS for Node</generator><lastBuildDate>Thu, 14 May 2026 19:45:34 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/2442.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 02 Mar 2026 12:44:10 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to Установите сертификат идентификации на ASA. on Mon, 02 Mar 2026 12:44:13 GMT]]></title><description><![CDATA[<p dir="auto">Привет, У меня была такая же проблема, и вот что я обнаружил. Возможно, это не та же проблема, что и у вас, но похоже, что это она. Проблема связана с MAC (кодом аутентификации сообщения) в сертификате. SHA256 вызывает проблему, а SHA1 — нет. Эта проблема решена в новой версии ASA. Вы можете увидеть это с помощью OPENSSL с опцией -info. Например: в этом сертификате вы можете видеть, что MAC — sha256, и этот сертификат выдает ошибку: [root@redhat tmp]# openssl pkcs12 -in example.crt.pfx -info -noout<br />
MAC: sha256<br />
, Итерация 2048 Длина<br />
MAC: 32, длина соли: 8<br />
PKCS7 Зашифрованные данные: pbeWithSHA1And3-KeyTripleDES-CBC, Итерация 2048 Сумка<br />
сертификатов<br />
Сумка<br />
сертификатов PKCS7 Данные<br />
Shrouded Keybag: pbeWithSHA1And3-KeyTripleDES-CBC, Итерация 2048 тот же сертификат, который импортирован в Windows, а затем экспортирован, MAC — sha1: [root@redhat tmp]# openssl pkcs12 -in win_export.pfx -info -noout -passin pass:&lt;password&gt; -passout pass:&lt;password&gt;<br />
MAC: sha1<br />
, итерация 2000 Длина<br />
MAC: 20, длина соли: 20<br />
PKCS7 Data<br />
Shrouded Keybag: pbeWithSHA1And3-KeyTripleDES-CBC, итерация 2000<br />
PKCS7 Encrypted data: pbeWithSHA1And3-KeyTripleDES-CBC, итерация 2000 Вы можете решить эту проблему тремя способами. 1. В Windows выполните импорт и экспорт. По умолчанию Windows установит SHA1, но вы можете выбрать SHA256, и, как я уже сказал, SHA256 не будет работать. 2. С помощью openssl преобразуйте сертификат в .pem, а затем обратно в .pfx или .p12, но с опцией<br />
-legacy 3. С помощью openssl преобразуйте сертификат в .pem, а затем обратно в .pfx или .p12, но определите MAC как SHA1 с опцией<br />
-macalg SHA1.</p>
]]></description><link>https://sla247.ru/forum/post/17130</link><guid isPermaLink="true">https://sla247.ru/forum/post/17130</guid><dc:creator><![CDATA[Matej612]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:13 GMT</pubDate></item><item><title><![CDATA[Reply to Установите сертификат идентификации на ASA. on Mon, 02 Mar 2026 12:44:12 GMT]]></title><description><![CDATA[<p dir="auto">В общем случае ASDM должен уметь устанавливать файлы DER... Можно попробовать преобразовать его в PEM и установить из CLI: openssl base64 -in star.domain.it.pfx -out star.domain.it.p12<br />
crypto ca import &lt;new-trustpoint&gt; pkcs12 &lt;password&gt; Если это не сработает, syslog или «debug crypto ca 14» могут объяснить, что именно не нравится.</p>
]]></description><link>https://sla247.ru/forum/post/17129</link><guid isPermaLink="true">https://sla247.ru/forum/post/17129</guid><dc:creator><![CDATA[tvotna]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:12 GMT</pubDate></item><item><title><![CDATA[Reply to Установите сертификат идентификации на ASA. on Mon, 02 Mar 2026 12:44:11 GMT]]></title><description><![CDATA[<p dir="auto">Проблема решена с помощью службы поддержки Cisco. Мне<br />
не совсем ясно, что произошло. Я отправил сертификат pkcs12 в службу поддержки, и они вернули мне рабочий сертификат. Они сказали только, что сертификат был загружен в их тестовую среду, а затем экспортирован для создания нового.<br />
Хотелось бы получить больше подробностей, но это все, что мне сказали. Фабрицио <a href="http://www.rfc.it" rel="nofollow ugc">www.rfc.it</a></p>
]]></description><link>https://sla247.ru/forum/post/17128</link><guid isPermaLink="true">https://sla247.ru/forum/post/17128</guid><dc:creator><![CDATA[RexPr]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:44:11 GMT</pubDate></item></channel></rss>