Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Технологии виртуальных частных сетей. Учебное пособие.pdf
X
- •ВВЕДЕНИЕ
- •1.1. ТЕХНОЛОГИИ ТУННЕЛИРОВАНИЯ
- •1.1.1. PPTP
- •1.1.2. L2TP/IPsec
- •1.1.3. SSTP
- •1.2. GRE
- •1.3. DMVPN
- •1.4. МНОГОТОЧЕЧНЫЙ GRE
- •1.6. IPSEC
- •1.7. ВАРИАНТЫ РЕАЛИЗАЦИИ МЕЖСАЙТОВЫХ VPN-РЕШЕНИЙ
- •1.7.1. Выбор топологии VPN для локальной сети
- •1.7.2. Выбор технологии VPN для глобальной сети
- •1.5. NHRP
- •2. GRE
- •2.1. GRE KEEPALIVES
- •2.2. IPSEC В ТУННЕЛЬНОМ И ТРАНСПОРТНОМ РЕЖИМАХ
- •2.3. КОНФИГУРАЦИЯ ПОЛИТИКИ ISAKMP
- •2.4. КОНФИГУРАЦИЯ СПИСКА КОНТРОЛЯ ДОСТУПА
- •2.5. КОНФИГУРАЦИЯ КРИПТОГРАФИЧЕСКОЙ КАРТЫ
- •2.6. ПРИМЕНЕНИЕ КРИПТОГРАФИЧЕСКИХ КАРТ
- •2.7. КОНФИГУРАЦИЯ GRE KEEPALIVE
- •2.8. КОНФИГУРАЦИЯ ПРОТОКОЛА МАРШРУТИЗАЦИИ
- •3. VTI VPN
- •3.1. ПЛАНИРОВАНИЕ VTI SITE-TO-SITE VPN
- •3.2. ВИРТУАЛЬНЫЕ ТУННЕЛЬНЫЕ ИНТЕРФЕЙСЫ
- •3.3. ЗАДАЧИ РАЗВЁРТЫВАНИЯ
- •3.4. ВАРИАНТЫ РАЗВЁРТЫВАНИЯ
- •3.5. ОБЩИЕ ПРИНЦИПЫ РАЗВЁРТЫВАНИЯ
- •3.7. IKE НА ОСНОВЕ PSK
- •3.7.1. Задачи конфигурации
- •3.7.2. Сценарий конфигурации
- •3.8. НАСТРОЙКА СТАТИЧЕСКИХ ТУННЕЛЕЙ IPSEC VTI
- •3.8.1. Задачи конфигурации
- •3.9. НАСТРОЙКА ДИНАМИЧЕСКИХ ТУННЕЛЕЙ IPSEC VTI
- •3.9.1. Виртуальные шаблоны и интерфейсы виртуального доступа
- •3.9.2. Профили ISAKMP
- •3.9.3. Задачи конфигурации
- •4. DMVPN
- •4.1. ЭЛЕМЕНТЫ DMVPN
- •4.2. НАЧАЛЬНОЕ СОСТОЯНИЕ DMVPN
- •4.3. СОЗДАНИЕ ТУННЕЛЯ SPOKE-TO-SPOKE DMVPN
- •4.4. ПРЕИМУЩЕСТВА И ОГРАНИЧЕНИЯ DMVPN
- •4.6. ПРИМЕР КОНФИГУРАЦИИ ТУННЕЛЯ «ТОЧКА–ТОЧКА»
- •4.7. ЗАДАЧИ КОНФИГУРАЦИИ ДЛЯ СЕТИ HUB-AND-SPOKE
- •4.7.1. Сценарий конфигурации
- •4.8. НАСТРОЙКА И ПРОВЕРКА КЛИЕНТА И СЕРВЕРА NHRP
- •4.8.1. Сценарий конфигурации
- •4.8.2. Отладка NHRP
- •4.9. НАСТРОЙКА И ПРОВЕРКА DMVPN НА HUB-МАРШРУТИЗАТОРЕ
- •4.9.1. Сценарий конфигурации
- •4.9.2. Проверка регистрации spoke
- •4.9.3. Детальная проверка регистрации spoke
- •4.10. НАСТРОЙКА И ПРОВЕРКА SPOKE-МАРШРУТИЗАТОРА DMVPN
- •4.11.1. Конфигурация EIGRP на hub-маршрутизаторе
- •4.11.2. Конфигурация OSPF на hub-маршрутизаторе
- •5. КОНЦЕПЦИЯ ИНФРАСТРУКТУРЫ ОТКРЫТЫХ КЛЮЧЕЙ
- •5.1. РУЧНОЙ ОБМЕН КЛЮЧАМИ С ПРОВЕРКОЙ
- •5.2. ДОВЕРЕННОЕ ВНЕДРЕНИЕ
- •5.3. ИНФРАСТРУКТУРА ОТКРЫТОГО КЛЮЧА: ЦЕНТРЫ СЕРТИФИКАЦИИ
- •5.4. СТАНДАРТ X.509
- •5.5. ПРОВЕРКА ОТЗЫВА СЕРТИФИКАТОВ
- •5.5.2. Online Certificate Status Protocol
- •5.7. ВАРИАНТЫ РАЗВЁРТЫВАНИЯ
- •5.8. ШАГИ РАЗВЁРТЫВАНИЯ
- •5.9. НАЧАЛО ПЛАНИРОВАНИЯ
- •5.12. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •5.13. ВОЗМОЖНОСТИ КЛИЕНТА PKI
- •5.13.1. Простой протокол регистрации сертификатов
- •5.13.2. Хранение ключей
- •5.15. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •5.17. УСТРАНЕНИЕ НЕИСПРАВНОСТЕЙ
- •5.18. НАСТРОЙКА И ПРОВЕРКА ИНТЕГРАЦИИ PKI ДЛЯ ЗАДАЧ VPN
- •5.20. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •6. GET VPN
- •6.1. АУТЕНТИФИКАЦИЯ ПИРОВ
- •6.2. ОБМЕН ТРАФИКОМ В GET VPN
- •6.3. СЕРВИСЫ БЕЗОПАСНОСТИ
- •6.4. АРХИТЕКТУРА УПРАВЛЕНИЯ КЛЮЧАМИ
- •6.5. МЕТОДЫ ПЕРЕСОЗДАНИЯ КЛЮЧЕЙ
- •6.6. ИНКАПСУЛЯЦИЯ ТРАФИКА
- •6.8. ПЛАНИРОВАНИЕ РАЗВЁРТЫВАНИЯ IOS GET VPN
- •6.9. ЗАДАЧИ РАЗВЁРТЫВАНИЯ
- •6.10. ВАРИАНТЫ РАЗВЁРТЫВАНИЯ
- •6.11. РУКОВОДСТВО ПО РАЗВЁРТЫВАНИЮ
- •6.12. НАСТРОЙКА И ПРОВЕРКА ЧЛЕНОВ ГРУППЫ GET VPN
- •6.13. СЦЕНАРИЙ КОНФИГУРАЦИИ
- •6.14. УСТРАНЕНИЕ НЕПОЛАДОК
- •ЗАКЛЮЧЕНИЕ
- •СПИСОК ЛИТЕРАТУРЫ

Шаг 3. Настройте протокол IKE для использования аутентификации с
поддержкой PKI, локального идентификатора и сертификата ЦС на каждом
устройстве. Это обязательное условие для получения масштабируемой аутентификации, особенно в частично или полносвязной сети VPN.
Шаг 4 (необязательный). Настройте расширенную интеграцию PKI для
выполнения проверок аннулирования сертификатов с использованием CRL.
5.9. НАЧАЛО ПЛАНИРОВАНИЯ
Следующие начальные данные необходимы при создании VPN-сети IPsec
с поддержкой PKI:
− локальные требования безопасности: определяют выбор криптогра-
фических алгоритмов (таких как хеш-функции при создании сертификатов),
длины ключей и время жизни ключей;
− локальные стандарты именования: определяют имена, которые ис-
пользуются внутри сертификатов VPN-устройств. Это могут быть имена формата X.509, полные имена доменов или и то, и другое;
− процесс создания устройств: этот проц
есс используется для настрой-
ки новых устройств.
5.10. РУКОВОДСТВО ПО РАЗВЁРТЫВАНИЮ
При внедрении VPN-соединений site-to-site, использующих PKI для аутентификации пиров, рассмотрите следующие рекомендации по развёртыванию:
− ошибки в процедурах управления и организационных практиках мо-
гут снизить уровень доверия к PKI. Процедуры регистрации PKI, регистрации
пользователей, проверки сертификатов ЦС, физического доступа и подписания
ЦС, а также аннулирования сертификатов должны быть строгими и соблюдаться ежедневно;
− очень важны такие мероприятия, как проверка срока действия сер-
тификата и обеспеч
ение того, чтобы списки CRL были загружены и обновлены.
В технологиях VPN для реализации PKI требуется точный, надёжный источник
времени;
− весь жизненный цикл управления сертификатами должен планиро-
ваться и управляться должным образом. Этот цикл включает в себя создание
ключей, регистрацию, обновление ключей/сертификатов, анну
лирование и
уничтожение ключей.
5.11. ЗАДАЧИ КОНФИГУРАЦИИ КОРНЕВОГО СЕРВЕРА
Выполните следующие задачи для внедрения сервера сертификатов с по-
мощью ПО Cisco IOS.
Задача 1. Создайте пару ключей RSA, которая будет использоваться в качестве пары ключей центра сертификации. Закрытый ключ будет использоваться для подписания сертификатов пользователей, а открытый ключ будет рас-
СЕРТИФИКАТОВ
61

пространён на все маршрутизаторы в виде самоподписанного сертификата центра сертификации. Хотя этот шаг является необязательным, специальная пара
ключей будет автоматически создана при выполнении задачи 2 только с минимально приемлемой стойкостью.
Задача 2. Создайте точку доверия (trustpoint) PKI, которая определяет пару ключей, предназначенную для использования для сервера сертификатов.
Задача 3. Создайте сервер сертификатов. На этом этапе з
адаётся имя цен-
тра сертификации.
Задача 4. Создайте расположение файлов ЦС. Оно может быть либо на
самом маршрутизаторе, либо на внешнем хранилище на удалённом сервере.
Задача 5. Создайте политику выдачи сертификатов, в которой администратор может вручную предоставлять сертификаты по запросу, или сервер может
автоматически выдавать сертификаты. Также может быть настроен дополнительный па
роль регистрации для аутентификации регистрирующихся субъектов.
Задача 6. Настройте политику аннулирования, в которой задаются параметры CRL, используемые сервером сертификатов.
Задача 7. Настройте интерфейс SCEP на маршрутизаторе сервера сертификатов.
Задача 8. Включите сервер сертификатов после настройки всех параметров.
5.12. СЦЕНАРИЙ КОНФИГУРАЦИИ
Нижеследующие задачи настройки будут выполняться с учётом следующих пунктов:
− будет создана выделенная 2048-битная пара ключей, которая будет
использоваться исключительно сервером сертификатов;
− ЦС будет настроен на использование локальной файловой системы
для хранения и публикации файлов;
− будет настроена и соблюдена следующая политика сертификата:
• срок действия сертификата ЦС – 10 лет;
• удостоверяющие сертификаты конечн
ых пользователей будут выпу-
щены с двухлетним сроком действия;
• сервер сертификатов будет настроен для автоматического предостав-
ления удостоверяющих сертификатов по запросу;
• CRL ЦС будет публиковаться каждые 4 часа.
В первой задаче создаётся выделенная пара ключей RSA. Паре ключей
будет присвоено имя (label), и определена нужная длина ключа. Ключевое слово exporta
ble используется для обозначения ключа как экспортируемого, чтобы
его можно было скопировать. В примере ниже содержатся команды для выполнения задачи 1:
Router# crypto key generate rsa label CA-KEYS modulus 2048 exportable
The name for the keys will be: CA-KEYS
%The key modulus size is 2048 bits
%Generating 2048 bit RSA keys, keys will be exportable....
[OK]
62

В задаче 2 создаётся именованная точка доверия (trustpoint) PKI на маршрутизаторе сервера сертификатов и внутри неё даётся ссылка на имя выделенной пары ключей, которая была создана ранее в задаче 1. Точка доверия PKI
используется только для определения пары ключей сервера сертификатов. Если
задача 1 не была завершена, сервер ЦС сгенерирует автоматически пару ключей RSA длиной 1024 бита после завершения конфигурации ЦС. В пример
е
ниже показана конфигурация для создания точки доверия:
Router(config)# crypto pki trustpoint CA
Router(CA-trustpoint)# rsakeypair CA-KEYS
В задаче 3 и 4 создаётся сервер сертификатов, ему назначается имя и указывается место хранения сертификатов.
Выполните следующие шаги.
Шаг 1. Создайте сервер сертификатов с помощью команды crypto pki
server и назначьте ему то же имя, которое было использовано в задаче 2 при
создании точки доверия PKI. Этот шаг позволит серверу сертификатов использовать выделенную пару ключей.
Шаг 2. Внутри сервера сертификатов укажите в формате X.500 имя сервера серт
ификатов, используя команду issuer-name. Следуя формату имени
X.500, используйте организационные стандарты для создания локального имени. Должно быть настроено хотя бы одно каноническое имя (CN – Canonical
name).
Шаг 3. Настройте расположение файлов ЦС с помощью команды data-
base url. Это может быть локальная файловая система или внешн
ее хранилище,
доступное по доверенному сетевому пути.
Шаг 4. Настройте уровень базы данных с помощью команды data base
level для указания того, сколько информации ЦС будет хранить в базе данных:
− minimum: информации достаточно только для продолжения выдачи
новых сертификатов. Это значение по умолчанию;
− names: в дополнение к информации, хранящейся на минимальном
уровне, также мог
ут быть сохранены серийный номер и имя субъекта каждого
сертификата;
− complete: в дополнение к уровням minimum и names каждый выдан-
ный сертификат записывается в базу данных.
Router(config)# crypto pki server CA
Router(cs-server)# issuer-name CN=CA,OU=VPN,O=Cisco,C=US
Router(cs-server)# database level names
В задаче 5 настраивается политика выдачи сертификатов. Выполните
следующие шаги и обратитесь к примеру ниже для руководства.
Шаг 1. Укажите хеш-алгоритм, который будет использоваться в процессе
подписания сертификатов. По умолчанию на сервере сертификации программного обеспечения Cisco IOS используется функция Message Digest 5 (MD5) в
качестве криптографической хеш-функции. Поскольку не рекомендуется использовать MD5, измените хеш-функцию на Secure Hash Algorithm 1 (SHA-1).
Шаг 2. Настройте срок действия выданных сертификатов. По истечении
срока действия клие
нты должны повторно зарегистрироваться для получения
новых сертификатов. Обычно этот срок составляет от одного года до нескольких лет.
63

Шаг 3. Настройте срок действия сертификата самого сервера сертификатов Cisco IOS (ЦС). По истечении этого срока ЦС должен будет сгенерировать
свой самоподписанный сертификат и, возможно, сделать это с помощью новых
ключей RSA. Это действие сделает все выданные сертификаты недействительными, что приведёт к повторной регистрации всех клиентов. Обычно этот срок
составляет от 5 до 20 лет.
Шаг 4. Определите метод выдачи серт
ификатов. По умолчанию на сервере сертификатов используется предоставление сертификатов ручным способом,
в рамках которого администратор должен предоставить сертификат на каждый
пришедший запрос. Может быть настроено автоматическое предоставление
сертификатов, возможно с дополнительным паролем для аутентификации запросов сертификата:
Router(config)# crypto pki server CA
Router(cs-server)# hash sha1
Router(cs-server)# lifetime certificate 730
Router(cs-server)# lifetime ca-certificate 3650
Router(cs-server)# grantauto
В задаче 6 настраивается политика аннулирования. Если SCEP по умолчанию используется для распространения CRL, настроек выполнять не придётся. Чтобы настроить время жизни CRL, используйте команду crl lifetime в конфигурации сервера сертификатов. В примере ниже показано использование
этой команды.
Router(config)# crypto pki server CA
Router(cs-server)# lifetime crl 4
В задаче 7 интерфейс SCEP настраивается на сервере сертификатов. Это,
по существу, позволяет HTTP-серверу Cisco IOS обеспечивать сервер SCEP для
клиентов PKI. ЦС автоматически включит и отключит службы SCEP на основе
состояния HTTP-сервера. Если HTTP-сервер не включён, используется только
ручная регистрация по стандарту PKCS#10, поддерживающемуся на сервере
сертификатов Cisco IOS. Чтобы включить HTTP-сервер, введите следующую
команду:
Router(config)# ip http server
После того как все параметры были настроены, в задаче 8 включается
сервер сертификатов. Используйте команду no shutdown в режиме конфигурации сервера сертификатов. Команда и результирующий вывод показаны в примере ниже.
Router(cs-server)# no shutdown
% Some server settings cannot be changed after CA certificate generation.
% Please enter a passphrase to protect the private key
% or type Return to exit
Password:
Re-enter password:
% Certificate Server enabled.
Router(cs-server)#
Убедитесь, что параметры сервера сертификатов настроены на соответствующие значения. Используйте команды show crypto pki server и show logging
buffer для поиска потенциальных ошибок. Убедитесь, что время на сервере
сертификатов установлено правильно. Используйте команды show clock или
show ntp association, чтобы определить точное время.
64

5.13. ВОЗМОЖНОСТИ КЛИЕНТА PKI
Программное обеспечение Cisco IOS включает в себя клиент PKI, который позволяет ему регистрироваться в PKI. Клиент PKI Cisco IOS поддерживает протокол SCEP и ручную регистрацию, может автоматически регистрироваться и повторно перерегистрироваться в PKI, поддерживает несколько параметров конфигурации для проверки отзыва сертификатов и проверки полномочий и может интегрироваться с протоколами аутентификации, которым необходимы его службы, такие ка
к протокол IKE в IPsec VPN.
Далее описывается процедура настройки регистрации с помощью клиента
PKI программного обеспечения Cisco IOS. Этот процесс включает в себя добавления службы в PKI путём аутентификации в ЦС и отправки имени/открытого ключа устройства в ЦС для получения сертификата. Для регистрации может использоваться несколько решений. Вот некоторые из них:
− запросы на основе файлов. Конечный пользоват
ель формирует запрос
на регистрацию в виде сообщения Public Key Cryptography Standards (PKCS) #10 в
отдельном файле. Файл передаётся в ЦС, который подписывает информацию и
возвращает файл ответов PKCS #10 со встроенным сертификатом;
− веб-запросы. Используются веб-браузерами и выполняются непо-
средственно по протоколу HTTP;
− Simple Certificate Enrollment Protocol (SCEP). Лёгкий HTTP-протокол
для регистрации сетевых устройств;
− регистрация с помощью сма
рт-карт.
Обратите внимание, что ни один из этих методов автоматически не решает проблему работы в ненадёжных сетях. По этой причине рекомендуется использовать двустороннюю аутентификацию.
5.13.1. Простой протокол регистрации сертификатов
Простой протокол регистрации сертификатов (SCEP – Simple Certificate
Enrollment Protocol) – это протокол регистрации, разработанный компанией
Cisco. SCEP позволяет сетевым устройствам взаимодействовать с сервером PKI
(ЦС). Он стал отраслевым стандартом для регистрации устройств VPN и поддерживается большинством ведущих поставщиков систем VPN и PKI.
5.13.2. Хранение ключей
Одной из наиболее важных проблем криптографии с открытым ключом
является безопасность секретного ключа. Частные ключи должны быть защищены, потому что, если закрытый ключ был взломан, каждый субъект, использующий открытый ключ, связанный с этим закрытым ключом, должен получить новый открытый ключ и, возможно, получить новый сертификат. Программное обеспечение Cisco IOS обесп
ечивает поддержку трёх возможных спо-
собов хранения секретных ключей:
− сохранение секретного ключа в памяти NVRAM на маршрутизаторе,
который является специальным скрытым сегментом на устройстве. Файл хранится в текстовом виде, но недоступен с помощью команд управления файлами;
65

− сохранение секретного ключа либо в памяти NVRAM, либо на дру-
гом запоминающем устройстве, таком как внешний USB-ключ, в зашифрованном виде. Программное обеспечение Cisco IOS будет шифровать закрытый
ключ с использованием алгоритма симметричного шифрования;
− сохранение секретного ключа на внешнем USB-смарт-токене. Этот
вариант обеспечивает максимальную защиту, поскольку закрытый ключ не может быть скопирован с помощью смарт-токена, и все криптографические операции выполняются на самом токене.
5.14. ЗАДАЧИ КОНФИГУ
РАЦИИ
Выполните следующие задачи для настройки клиента PKI в программном
обеспечении Cisco IOS:
Задача 1. Включает в себя создание пары ключей RSA, которая будет использоваться для удостоверяющего сертификата. Этот шаг является необязательным, поскольку, если на маршрутизаторе имеется существующая пара
ключей RSA, можно использовать её. Рекомендуется использовать отдельную
пару ключей RSA для каждого сертификата.
Задача 2. На регистрируемом маршрутизаторе создайте точку дов
ерия
PKI для идентификации ЦС. Создание точки доверия также предполагает настройку параметров регистрации, таких как метод регистрации, расположение
ЦС (URL, если используется SCEP), назначение пары ключей RSA и настройка
имени устройств.
Задача 3. Аутентификация центра сертификации путём установки под-
линной копии сертификата ЦС на устройстве.
Задача 4. Создание запроса регистрации на маршрутизаторе и отправ
ка
его в ЦС.
Задача 5. Выдача удостоверяющего сертификата маршрутизатору, а затем
установка его на регистрируемом маршрутизаторе.
Процедура регистрации является первой задачей в процессе создания от-
ношения доверия между ЦС и пользователем.
5.15. СЦЕНАРИЙ КОНФИГУРАЦИИ
Рисунок 5.3 и последующий список отображают сценарий, который будет
использоваться в предстоящей последовательности конфигураций:
− маршрутизатор (конечный хост) будет генерировать и использовать
выделенную пару ключей RSA для удостоверяющего сертификата;
− ЦС имеет IP-адрес 10.1.1.1 и к нему возможен доступ с использова-
нием протокола SCEP;
− имя маршрутизатора: CN = R1, OU = VPN, O = Cisco и C = US, а его
FQDN–R1.vpn.cisco.com.
Первая задача заключается в создании выделенной пары ключей RSA.
Паре ключей назн
те команду crypto key generate rsa для генерации пары ключей RSA длиной
66
ачается имя (label) и определяется длина ключей. Используй-

Рис. 5.3. Сценарий конфигурации PKI
2048 бит, обозначенной как VPN-KEYS. В примере ниже показано использование команды:
Router(config)# crypto key generate rsa label VPN-KEYS modulus 2048 exportable
The name for the keys will be: VPN-KEYS
%The key modulus size is 2048 bits
%Generating 2048 bit RSA keys, keys will be exportable....[OK]
В задаче 2 создаётся контрольная точка PKI с использованием команды
crypto pki trustpoint. В режиме конфигурации точки доверия определяются
данные ЦС, параметры регистрации на VPN-маршрутизаторе и содержимое
сертификата, которое определяет идентификатор маршрутизатора. Это тот момент, когда необходимо определить требования политики безопасности организации, дабы убедиться в том, что параметры, используемые в сертификате, являются адекв
же, чтобы настроить точку доверия PKI.
Шаг 1. Создайте именованную доверенную точку с помощью команды
crypto pki trustpoint. Выполнение этой команды также переводит VPN-маршрутизатор в режим настройки точки доверия.
Шаг 2. Если PKI использует SCEP для регистрации, укажите URL-адрес
регистрации. Если ЦС является сервером сертификатов программного обеспечения Cisco IOS, используйте URL-адр
Шаг 3 (необязательный). Укажите пользовательское имя X.500 и/или
FQDN-значение, которые будут включены в удостоверяющий сертификат. Если
этот шаг пропущен, VPN-маршрутизатор автоматически использует своё имя
FQDN (определяемое именем хоста и именем домена).
Шаг 4 (необязательный). Укажите процедуру проверки отзыва сертификатов для ЦС. По умолчанию ЦС использует обязательную пров
CRL для новой точки доверия.
Шаг 5. Укажите пару ключей RSA, которая будет использоваться для регистрации с помощью команды rsakeypair:
Router(config)# crypto pki trustpoint CA
Router(ЦС-trustpoint)# enrollment url http://10.1.1.1:80
Router(ЦС-trustpoint)# subject-name CN=R1,OU=VPN,O=Cisco,C=US
Router(ЦС-trustpoint)# revocation-check crl
Router(ЦС-trustpoint)# rsakeypair VPN-KEYS
Задача 3 процесса регистрации заключается в аутентификации ЦС путём
получения его самоподписанного сертификата. Если используется протокол
атными. Выполните следующие шаги и обратитесь к примеру ни-
ес с IP-адресом ЦС.
ерку отзыва
67

SCEP, клиент PKI выполнит это действие посредством передачи открытого текста по протоколу HTTP, поэтому необходимо принять меры предосторожности.
Полученный сертификат ЦС должен быть проверен путём сравнения отпечатка полученной информации с администратором ЦС по телефону или другим безопасным способом (например, зашифрованным письмом). Если информация подтверждена, значит был получен действительный сертификат ЦС.
Выполните следующие шаги и обратитесь к пр
имеру ниже для аутенти-
фикации ЦС.
Шаг 1. Войдите в режим настройки на регистрируемом маршрутизаторе.
Шаг 2. Запросите сертификат ЦС с URL-адреса регистрации через SCEP с
помощью команды crypto pki authenticate trustpoint.
Шаг 3. Проверьте достоверность отпечатка полученной информации по
известному достоверному отпечатку. Команда show crypto pki server покажет
отпечаток на сервере сертификатов.
Шаг 4. От
Router(config)# crypto pki authenticate CA
Certificate has the following attributes:
Fingerprint MD5: 57684939 FE23980A 23498DB3 234DAF33
Fingerprint: SHA1: 18438EE9 923FED1C CC132ADB BBDE234A
% Do you accept this certificate? [yes/no]: yes
Trustpoint CA certificate accepted.
ветьте да, если информация соответствует действительности:
В задаче 4 команда глобальной конфигурации crypto pki enroll используется для отправки имени и открытого ключа VPN-маршрутизатора в ЦС.
ЦС подпишет информацию и вернёт удостоверяющий сертификат на VPNмаршрутизатор.
Выполните следующие шаги для создания запроса на регистрацию.
Шаг 1. Войдите в режим настройки на маршрутизаторе.
Шаг 2. Запросите удостоверяющий сертификат с URL-адреса регистрации
через SCEP с помощью команды crypto p
Router(config)# crypto pki enroll CA
ki enrol ltrustpoint, как показано ниже:
Шаг 3. При желании введите пароль аннулирования, который может потребоваться администратору ЦС для отзыва этого сертификата в будущем.
Шаг 4. В результате вы увидите имя локального устройства, настроенное
как часть точки доверия. Ответьте «да», чтобы отправить запрос в ЦС.
Заключительная задача процесса регистрации включает в себя проверку
информации, содержащейся в запросе, а за
тем предоставление или отклонение
запроса, если сервер сертификатов работает в режиме предоставления сертификатов вручную. В противном случае запрос будет автоматически обработан.
Следующая последовательность конфигурации выполняется на сервере сертификатов программного обеспечения Cisco IOS.
Выполните следующие шаги, чтобы предоставить или отклонить серти-
фикат клиента:
Шаг 1. Изучите ожидающие запросы, выполнив команду show crypto pki
server name requests. Все запросы будут отображены. Каждый запрос будет
иметь идентификатор запрос
а (ReqID), отпечаток переданной информации (для
сравнения с локально рассчитанным отпечатком) и имя запрашивающего VPNмаршрутизатора.
68

Шаг 2. Найдите рассматриваемый запрос и сравните его отпечаток с кли-
ентским отпечатком.
Шаг 3. Чтобы предоставить запрос в режиме ручного предоставления,
выполните команду crypto pki server name grant req-id. Чтобы отклонить запрос, используйте команду crypto pki server name reject req-id.
После предоставления сертификата он будет автоматически загружен через SCEP клиентом PKI и установлен на VPN-маршрутизаторе.
5.16. ПРОВЕРКА СЕРТИФИКАТА ЦС И
УДО
СТОВЕРЯЮЩЕГО СЕРТИФИКАТА
Чтобы убедиться в том, что сертификат ЦС и удостоверяющий сертификат были правильно установлены на маршрутизаторе, используйте команду
show crypto pki сertificates. Вывод этой команды показывает доступность сер-
тификатов и временные рамки, в которых они действительны, как показано в
примере ниже. Если статус удостоверяющего сертифката находится в состоянии ожидания, VPN-маршрутизатор не получил сертификат из це
нтра сертифи-
кации.
Router#show crypto pki certificates
Certificate
Status: Available
Certificate Serial Number (hex): 02
Certificate Usage: General Purpose
Issuer:
cn=CA
ou=VPN
o=Cisco
c=US
Subject:
Name: Router
Serial Number: 67108880
serialNumber=67108880+hostname=R1
cn=R1
ou=VPN
o=Cisco
c=US
Validity Date:
start date: 20:11:37 EET Nov 10 2018
end date: 20:11:37 EET Nov 9 2020
Associated Trustpoints: ЦС
CA Certificate
Status: Available
Certificate Serial Number (hex): 01
Certificate Usage: Signature
Issuer:
cn=CA
ou=VPN
o=Cisco
c=US
Subject:
cn=CA
ou=VPN
o=Cisco
69

c=US
Validity Date:
start date: 18:14:39 EET Nov 10 2018
end date: 18:14:39 EET Nov 7 2028
Associated Trustpoints: CA
5.17. УСТРАНЕНИЕ НЕИСПРАВНОСТЕЙ
В случае проблем с отсутствием регистрации программного обеспечения
PKI на клиенте выполните следующие действия для устранения неполадок.
Шаг 1. Проверьте наличие связи между клиентом PKI и сервером ЦС с помощью стандартных методов тестирования соединений. Кроме того, убедитесь,
что сервер SCEP работает, выполнив команду отладки crypto pki transaction.
Шаг 2. Убедитесь, что время на клиенте PKI установлено правильно. Некорректное вр
5.18. НАСТРОЙКА И ПРОВЕРКА ИНТЕГРАЦИИ PKI ДЛЯ ЗАДАЧ VPN
емя может привести к тому, что устройства отклонят сертификаты.
Маршрутизаторы на основе программного обеспечения Cisco IOS могут
использовать PKI и сертификаты для аутентификации пиров при создании
VPN. Далее описывается процесс аутентификации пиров IKE для использования в VPN.
Маршрутизаторы могут использовать PKI и сертификаты для аутентификации пиров в IPsec VPN. Поскольку IPsec VPN согласовывается между двумя
устройствами, пиры сначала аутентифицируют друг друга, используя сертификаты PKI.
При аутентификации на основе PKI в сет
ях IPsec VPN происходит сле-
дующий процесс.
Шаг 1. Пиры отправляют свои удостоверяющие сертификаты друг другу
в начале сеанса IKE.
Шаг 2. Каждый пир проверяет CRL для полученного сертификата.
Шаг 3. Пиры подписывают случайное значение каждый с помощью своего закрытого ключа.
Шаг 4. Затем пиры проверяют подпись случайного значения, используя
открытый ключ из сертификата соседа.
По умолчанию процесс IKE на маршрутизаторах будет принимать любо
й
действительный сертификат, подписанный любым ЦС из его локально определённых точек доверия.
Это может быть рискованным по нескольким причинам:
− не все точки доверия могут быть связаны с VPN;
− не все доверенные точки, связанные с VPN, содержат только VPN-
маршрутизаторы;
− не все доверенные точки, связанные с VPN, могут быть правильными
пирами дл
я конкретного туннеля.
5.19. ЗАДАЧИ КОНФИГУРАЦИИ
Чтобы настроить аутентификацию IKE с использованием PKI для IPsec
VPN-сетей, выполните некоторые из следующих задач настройки, в зависимости от того, какие из них необходимы для среды.
70
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
