Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Технологии виртуальных частных сетей. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
1 Мб
Скачать
Шаг 3. Настройте протокол IKE для использования аутентификации с поддержкой PKI, локального идентификатора и сертификата ЦС на каждом устройстве. Это обязательное условие для получения масштабируемой аутен­тификации, особенно в частично или полносвязной сети VPN.
Шаг 4 (необязательный). Настройте расширенную интеграцию PKI для выполнения проверок аннулирования сертификатов с использованием CRL.

5.9. НАЧАЛО ПЛАНИРОВАНИЯ

Следующие начальные данные необходимы при создании VPN-сети IPsec с поддержкой PKI:
локальные требования безопасности: определяют выбор криптогра-
фических алгоритмов (таких как хеш-функции при создании сертификатов), длины ключей и время жизни ключей;
локальные стандарты именования: определяют имена, которые ис-
пользуются внутри сертификатов VPN-устройств. Это могут быть имена фор­мата X.509, полные имена доменов или и то, и другое;
процесс создания устройств: этот проц
есс используется для настрой-
ки новых устройств.
5.10. РУКОВОДСТВО ПО РАЗВЁРТЫВАНИЮ
При внедрении VPN-соединений site-to-site, использующих PKI для аутен­тификации пиров, рассмотрите следующие рекомендации по развёртыванию:
ошибки в процедурах управления и организационных практиках мо-
гут снизить уровень доверия к PKI. Процедуры регистрации PKI, регистрации пользователей, проверки сертификатов ЦС, физического доступа и подписания ЦС, а также аннулирования сертификатов должны быть строгими и соблюдать­ся ежедневно;
очень важны такие мероприятия, как проверка срока действия сер-
тификата и обеспеч
ение того, чтобы списки CRL были загружены и обновлены. В технологиях VPN для реализации PKI требуется точный, надёжный источник времени;
весь жизненный цикл управления сертификатами должен планиро-
ваться и управляться должным образом. Этот цикл включает в себя создание ключей, регистрацию, обновление ключей/сертификатов, анну
лирование и
уничтожение ключей.
5.11. ЗАДАЧИ КОНФИГУРАЦИИ КОРНЕВОГО СЕРВЕРА
Выполните следующие задачи для внедрения сервера сертификатов с по-
мощью ПО Cisco IOS.
Задача 1. Создайте пару ключей RSA, которая будет использоваться в ка­честве пары ключей центра сертификации. Закрытый ключ будет использовать­ся для подписания сертификатов пользователей, а открытый ключ будет рас-
СЕРТИФИКАТОВ
61
пространён на все маршрутизаторы в виде самоподписанного сертификата цен­тра сертификации. Хотя этот шаг является необязательным, специальная пара ключей будет автоматически создана при выполнении задачи 2 только с мини­мально приемлемой стойкостью.
Задача 2. Создайте точку доверия (trustpoint) PKI, которая определяет па­ру ключей, предназначенную для использования для сервера сертификатов.
Задача 3. Создайте сервер сертификатов. На этом этапе з
адаётся имя цен-
тра сертификации.
Задача 4. Создайте расположение файлов ЦС. Оно может быть либо на самом маршрутизаторе, либо на внешнем хранилище на удалённом сервере.
Задача 5. Создайте политику выдачи сертификатов, в которой администра­тор может вручную предоставлять сертификаты по запросу, или сервер может автоматически выдавать сертификаты. Также может быть настроен дополни­тельный па
роль регистрации для аутентификации регистрирующихся субъектов.
Задача 6. Настройте политику аннулирования, в которой задаются пара­метры CRL, используемые сервером сертификатов.
Задача 7. Настройте интерфейс SCEP на маршрутизаторе сервера серти­фикатов.
Задача 8. Включите сервер сертификатов после настройки всех парамет­ров.

5.12. СЦЕНАРИЙ КОНФИГУРАЦИИ

Нижеследующие задачи настройки будут выполняться с учётом следую­щих пунктов:
будет создана выделенная 2048-битная пара ключей, которая будет
использоваться исключительно сервером сертификатов;
ЦС будет настроен на использование локальной файловой системы
для хранения и публикации файлов;
будет настроена и соблюдена следующая политика сертификата:
срок действия сертификата ЦС – 10 лет;
удостоверяющие сертификаты конечн
ых пользователей будут выпу-
щены с двухлетним сроком действия;
сервер сертификатов будет настроен для автоматического предостав-
ления удостоверяющих сертификатов по запросу;
CRL ЦС будет публиковаться каждые 4 часа.
В первой задаче создаётся выделенная пара ключей RSA. Паре ключей будет присвоено имя (label), и определена нужная длина ключа. Ключевое сло­во exporta
ble используется для обозначения ключа как экспортируемого, чтобы его можно было скопировать. В примере ниже содержатся команды для выпол­нения задачи 1:
Router# crypto key generate rsa label CA-KEYS modulus 2048 exportable The name for the keys will be: CA-KEYS %The key modulus size is 2048 bits
%Generating 2048 bit RSA keys, keys will be exportable....
[OK]
62
В задаче 2 создаётся именованная точка доверия (trustpoint) PKI на мар­шрутизаторе сервера сертификатов и внутри неё даётся ссылка на имя выде­ленной пары ключей, которая была создана ранее в задаче 1. Точка доверия PKI используется только для определения пары ключей сервера сертификатов. Если задача 1 не была завершена, сервер ЦС сгенерирует автоматически пару клю­чей RSA длиной 1024 бита после завершения конфигурации ЦС. В пример
е
ниже показана конфигурация для создания точки доверия:
Router(config)# crypto pki trustpoint CA Router(CA-trustpoint)# rsakeypair CA-KEYS
В задаче 3 и 4 создаётся сервер сертификатов, ему назначается имя и ука­зывается место хранения сертификатов.
Выполните следующие шаги.
Шаг 1. Создайте сервер сертификатов с помощью команды crypto pki server и назначьте ему то же имя, которое было использовано в задаче 2 при создании точки доверия PKI. Этот шаг позволит серверу сертификатов исполь­зовать выделенную пару ключей.
Шаг 2. Внутри сервера сертификатов укажите в формате X.500 имя сер­вера серт
ификатов, используя команду issuer-name. Следуя формату имени X.500, используйте организационные стандарты для создания локального име­ни. Должно быть настроено хотя бы одно каноническое имя (CN – Canonical
name).
Шаг 3. Настройте расположение файлов ЦС с помощью команды data-
base url. Это может быть локальная файловая система или внешн
ее хранилище,
доступное по доверенному сетевому пути.
Шаг 4. Настройте уровень базы данных с помощью команды data base
level для указания того, сколько информации ЦС будет хранить в базе данных:
minimum: информации достаточно только для продолжения выдачи
новых сертификатов. Это значение по умолчанию;
names: в дополнение к информации, хранящейся на минимальном
уровне, также мог
ут быть сохранены серийный номер и имя субъекта каждого
сертификата;
complete: в дополнение к уровням minimum и names каждый выдан-
ный сертификат записывается в базу данных.
Router(config)# crypto pki server CA Router(cs-server)# issuer-name CN=CA,OU=VPN,O=Cisco,C=US Router(cs-server)# database level names
В задаче 5 настраивается политика выдачи сертификатов. Выполните
следующие шаги и обратитесь к примеру ниже для руководства.
Шаг 1. Укажите хеш-алгоритм, который будет использоваться в процессе подписания сертификатов. По умолчанию на сервере сертификации программ­ного обеспечения Cisco IOS используется функция Message Digest 5 (MD5) в качестве криптографической хеш-функции. Поскольку не рекомендуется ис­пользовать MD5, измените хеш-функцию на Secure Hash Algorithm 1 (SHA-1).
Шаг 2. Настройте срок действия выданных сертификатов. По истечении срока действия клие
нты должны повторно зарегистрироваться для получения новых сертификатов. Обычно этот срок составляет от одного года до несколь­ких лет.
63
Шаг 3. Настройте срок действия сертификата самого сервера сертифика­тов Cisco IOS (ЦС). По истечении этого срока ЦС должен будет сгенерировать свой самоподписанный сертификат и, возможно, сделать это с помощью новых ключей RSA. Это действие сделает все выданные сертификаты недействитель­ными, что приведёт к повторной регистрации всех клиентов. Обычно этот срок составляет от 5 до 20 лет.
Шаг 4. Определите метод выдачи серт
ификатов. По умолчанию на серве­ре сертификатов используется предоставление сертификатов ручным способом, в рамках которого администратор должен предоставить сертификат на каждый пришедший запрос. Может быть настроено автоматическое предоставление сертификатов, возможно с дополнительным паролем для аутентификации за­просов сертификата:
Router(config)# crypto pki server CA Router(cs-server)# hash sha1 Router(cs-server)# lifetime certificate 730 Router(cs-server)# lifetime ca-certificate 3650 Router(cs-server)# grantauto
В задаче 6 настраивается политика аннулирования. Если SCEP по умол­чанию используется для распространения CRL, настроек выполнять не придёт­ся. Чтобы настроить время жизни CRL, используйте команду crl lifetime в кон­фигурации сервера сертификатов. В примере ниже показано использование этой команды.
Router(config)# crypto pki server CA Router(cs-server)# lifetime crl 4
В задаче 7 интерфейс SCEP настраивается на сервере сертификатов. Это, по существу, позволяет HTTP-серверу Cisco IOS обеспечивать сервер SCEP для клиентов PKI. ЦС автоматически включит и отключит службы SCEP на основе состояния HTTP-сервера. Если HTTP-сервер не включён, используется только ручная регистрация по стандарту PKCS#10, поддерживающемуся на сервере сертификатов Cisco IOS. Чтобы включить HTTP-сервер, введите следующую команду:
Router(config)# ip http server
После того как все параметры были настроены, в задаче 8 включается сервер сертификатов. Используйте команду no shutdown в режиме конфигура­ции сервера сертификатов. Команда и результирующий вывод показаны в при­мере ниже.
Router(cs-server)# no shutdown % Some server settings cannot be changed after CA certificate generation. % Please enter a passphrase to protect the private key % or type Return to exit Password: Re-enter password: % Certificate Server enabled. Router(cs-server)#
Убедитесь, что параметры сервера сертификатов настроены на соответст­вующие значения. Используйте команды show crypto pki server и show logging buffer для поиска потенциальных ошибок. Убедитесь, что время на сервере сертификатов установлено правильно. Используйте команды show clock или
show ntp association, чтобы определить точное время.
64

5.13. ВОЗМОЖНОСТИ КЛИЕНТА PKI

Программное обеспечение Cisco IOS включает в себя клиент PKI, кото­рый позволяет ему регистрироваться в PKI. Клиент PKI Cisco IOS поддержива­ет протокол SCEP и ручную регистрацию, может автоматически регистриро­ваться и повторно перерегистрироваться в PKI, поддерживает несколько пара­метров конфигурации для проверки отзыва сертификатов и проверки полномо­чий и может интегрироваться с протоколами аутентификации, которым необ­ходимы его службы, такие ка
к протокол IKE в IPsec VPN.
Далее описывается процедура настройки регистрации с помощью клиента PKI программного обеспечения Cisco IOS. Этот процесс включает в себя до­бавления службы в PKI путём аутентификации в ЦС и отправки имени/откры­того ключа устройства в ЦС для получения сертификата. Для регистрации мо­жет использоваться несколько решений. Вот некоторые из них:
запросы на основе файлов. Конечный пользоват
ель формирует запрос на регистрацию в виде сообщения Public Key Cryptography Standards (PKCS) #10 в отдельном файле. Файл передаётся в ЦС, который подписывает информацию и возвращает файл ответов PKCS #10 со встроенным сертификатом;
веб-запросы. Используются веб-браузерами и выполняются непо-
средственно по протоколу HTTP;
Simple Certificate Enrollment Protocol (SCEP). Лёгкий HTTP-протокол
для регистрации сетевых устройств;
регистрация с помощью сма
рт-карт.
Обратите внимание, что ни один из этих методов автоматически не реша­ет проблему работы в ненадёжных сетях. По этой причине рекомендуется ис­пользовать двустороннюю аутентификацию.

5.13.1. Простой протокол регистрации сертификатов

Простой протокол регистрации сертификатов (SCEP – Simple Certificate Enrollment Protocol) – это протокол регистрации, разработанный компанией Cisco. SCEP позволяет сетевым устройствам взаимодействовать с сервером PKI (ЦС). Он стал отраслевым стандартом для регистрации устройств VPN и под­держивается большинством ведущих поставщиков систем VPN и PKI.

5.13.2. Хранение ключей

Одной из наиболее важных проблем криптографии с открытым ключом является безопасность секретного ключа. Частные ключи должны быть защи­щены, потому что, если закрытый ключ был взломан, каждый субъект, исполь­зующий открытый ключ, связанный с этим закрытым ключом, должен полу­чить новый открытый ключ и, возможно, получить новый сертификат. Про­граммное обеспечение Cisco IOS обесп
ечивает поддержку трёх возможных спо-
собов хранения секретных ключей:
сохранение секретного ключа в памяти NVRAM на маршрутизаторе,
который является специальным скрытым сегментом на устройстве. Файл хра­нится в текстовом виде, но недоступен с помощью команд управления файлами;
65
сохранение секретного ключа либо в памяти NVRAM, либо на дру-
гом запоминающем устройстве, таком как внешний USB-ключ, в зашифрован­ном виде. Программное обеспечение Cisco IOS будет шифровать закрытый ключ с использованием алгоритма симметричного шифрования;
сохранение секретного ключа на внешнем USB-смарт-токене. Этот
вариант обеспечивает максимальную защиту, поскольку закрытый ключ не мо­жет быть скопирован с помощью смарт-токена, и все криптографические опе­рации выполняются на самом токене.
5.14. ЗАДАЧИ КОНФИГУ
РАЦИИ
Выполните следующие задачи для настройки клиента PKI в программном обеспечении Cisco IOS:
Задача 1. Включает в себя создание пары ключей RSA, которая будет ис­пользоваться для удостоверяющего сертификата. Этот шаг является необяза­тельным, поскольку, если на маршрутизаторе имеется существующая пара ключей RSA, можно использовать её. Рекомендуется использовать отдельную пару ключей RSA для каждого сертификата.
Задача 2. На регистрируемом маршрутизаторе создайте точку дов
ерия PKI для идентификации ЦС. Создание точки доверия также предполагает на­стройку параметров регистрации, таких как метод регистрации, расположение ЦС (URL, если используется SCEP), назначение пары ключей RSA и настройка имени устройств.
Задача 3. Аутентификация центра сертификации путём установки под-
линной копии сертификата ЦС на устройстве.
Задача 4. Создание запроса регистрации на маршрутизаторе и отправ
ка
его в ЦС.
Задача 5. Выдача удостоверяющего сертификата маршрутизатору, а затем
установка его на регистрируемом маршрутизаторе.
Процедура регистрации является первой задачей в процессе создания от-
ношения доверия между ЦС и пользователем.

5.15. СЦЕНАРИЙ КОНФИГУРАЦИИ

Рисунок 5.3 и последующий список отображают сценарий, который будет
использоваться в предстоящей последовательности конфигураций:
маршрутизатор (конечный хост) будет генерировать и использовать
выделенную пару ключей RSA для удостоверяющего сертификата;
ЦС имеет IP-адрес 10.1.1.1 и к нему возможен доступ с использова-
нием протокола SCEP;
имя маршрутизатора: CN = R1, OU = VPN, O = Cisco и C = US, а его
FQDN–R1.vpn.cisco.com.
Первая задача заключается в создании выделенной пары ключей RSA. Паре ключей назн те команду crypto key generate rsa для генерации пары ключей RSA длиной
66
ачается имя (label) и определяется длина ключей. Используй-
Рис. 5.3. Сценарий конфигурации PKI
2048 бит, обозначенной как VPN-KEYS. В примере ниже показано использова­ние команды:
Router(config)# crypto key generate rsa label VPN-KEYS modulus 2048 exportable The name for the keys will be: VPN-KEYS %The key modulus size is 2048 bits
%Generating 2048 bit RSA keys, keys will be exportable....[OK]
В задаче 2 создаётся контрольная точка PKI с использованием команды crypto pki trustpoint. В режиме конфигурации точки доверия определяются данные ЦС, параметры регистрации на VPN-маршрутизаторе и содержимое сертификата, которое определяет идентификатор маршрутизатора. Это тот мо­мент, когда необходимо определить требования политики безопасности органи­зации, дабы убедиться в том, что параметры, используемые в сертификате, яв­ляются адекв же, чтобы настроить точку доверия PKI.
Шаг 1. Создайте именованную доверенную точку с помощью команды crypto pki trustpoint. Выполнение этой команды также переводит VPN-марш­рутизатор в режим настройки точки доверия.
Шаг 2. Если PKI использует SCEP для регистрации, укажите URL-адрес регистрации. Если ЦС является сервером сертификатов программного обеспе­чения Cisco IOS, используйте URL-адр
Шаг 3 (необязательный). Укажите пользовательское имя X.500 и/или FQDN-значение, которые будут включены в удостоверяющий сертификат. Если этот шаг пропущен, VPN-маршрутизатор автоматически использует своё имя FQDN (определяемое именем хоста и именем домена).
Шаг 4 (необязательный). Укажите процедуру проверки отзыва сертифи­катов для ЦС. По умолчанию ЦС использует обязательную пров CRL для новой точки доверия.
Шаг 5. Укажите пару ключей RSA, которая будет использоваться для ре­гистрации с помощью команды rsakeypair:
Router(config)# crypto pki trustpoint CA Router(ЦС-trustpoint)# enrollment url http://10.1.1.1:80 Router(ЦС-trustpoint)# subject-name CN=R1,OU=VPN,O=Cisco,C=US Router(ЦС-trustpoint)# revocation-check crl Router(ЦС-trustpoint)# rsakeypair VPN-KEYS
Задача 3 процесса регистрации заключается в аутентификации ЦС путём получения его самоподписанного сертификата. Если используется протокол
атными. Выполните следующие шаги и обратитесь к примеру ни-
ес с IP-адресом ЦС.
ерку отзыва
67
SCEP, клиент PKI выполнит это действие посредством передачи открытого тек­ста по протоколу HTTP, поэтому необходимо принять меры предосторожности.
Полученный сертификат ЦС должен быть проверен путём сравнения от­печатка полученной информации с администратором ЦС по телефону или дру­гим безопасным способом (например, зашифрованным письмом). Если инфор­мация подтверждена, значит был получен действительный сертификат ЦС.
Выполните следующие шаги и обратитесь к пр
имеру ниже для аутенти-
фикации ЦС.
Шаг 1. Войдите в режим настройки на регистрируемом маршрутизаторе.
Шаг 2. Запросите сертификат ЦС с URL-адреса регистрации через SCEP с помощью команды crypto pki authenticate trustpoint.
Шаг 3. Проверьте достоверность отпечатка полученной информации по известному достоверному отпечатку. Команда show crypto pki server покажет отпечаток на сервере сертификатов.
Шаг 4. От
Router(config)# crypto pki authenticate CA Certificate has the following attributes: Fingerprint MD5: 57684939 FE23980A 23498DB3 234DAF33 Fingerprint: SHA1: 18438EE9 923FED1C CC132ADB BBDE234A
% Do you accept this certificate? [yes/no]: yes Trustpoint CA certificate accepted.
ветьте да, если информация соответствует действительности:
В задаче 4 команда глобальной конфигурации crypto pki enroll использу­ется для отправки имени и открытого ключа VPN-маршрутизатора в ЦС. ЦС подпишет информацию и вернёт удостоверяющий сертификат на VPN­маршрутизатор.
Выполните следующие шаги для создания запроса на регистрацию.
Шаг 1. Войдите в режим настройки на маршрутизаторе.
Шаг 2. Запросите удостоверяющий сертификат с URL-адреса регистрации через SCEP с помощью команды crypto p
Router(config)# crypto pki enroll CA
ki enrol ltrustpoint, как показано ниже:
Шаг 3. При желании введите пароль аннулирования, который может по­требоваться администратору ЦС для отзыва этого сертификата в будущем.
Шаг 4. В результате вы увидите имя локального устройства, настроенное как часть точки доверия. Ответьте «да», чтобы отправить запрос в ЦС.
Заключительная задача процесса регистрации включает в себя проверку информации, содержащейся в запросе, а за
тем предоставление или отклонение запроса, если сервер сертификатов работает в режиме предоставления сертифи­катов вручную. В противном случае запрос будет автоматически обработан. Следующая последовательность конфигурации выполняется на сервере серти­фикатов программного обеспечения Cisco IOS.
Выполните следующие шаги, чтобы предоставить или отклонить серти-
фикат клиента:
Шаг 1. Изучите ожидающие запросы, выполнив команду show crypto pki server name requests. Все запросы будут отображены. Каждый запрос будет иметь идентификатор запрос
а (ReqID), отпечаток переданной информации (для сравнения с локально рассчитанным отпечатком) и имя запрашивающего VPN­маршрутизатора.
68
Шаг 2. Найдите рассматриваемый запрос и сравните его отпечаток с кли-
ентским отпечатком.
Шаг 3. Чтобы предоставить запрос в режиме ручного предоставления, выполните команду crypto pki server name grant req-id. Чтобы отклонить за­прос, используйте команду crypto pki server name reject req-id.
После предоставления сертификата он будет автоматически загружен че­рез SCEP клиентом PKI и установлен на VPN-маршрутизаторе.
5.16. ПРОВЕРКА СЕРТИФИКАТА ЦС И
УДО
СТОВЕРЯЮЩЕГО СЕРТИФИКАТА
Чтобы убедиться в том, что сертификат ЦС и удостоверяющий сертифи­кат были правильно установлены на маршрутизаторе, используйте команду show crypto pki сertificates. Вывод этой команды показывает доступность сер- тификатов и временные рамки, в которых они действительны, как показано в примере ниже. Если статус удостоверяющего сертифката находится в состоя­нии ожидания, VPN-маршрутизатор не получил сертификат из це
нтра сертифи-
кации.
Router#show crypto pki certificates Certificate Status: Available Certificate Serial Number (hex): 02 Certificate Usage: General Purpose Issuer: cn=CA ou=VPN o=Cisco c=US Subject: Name: Router Serial Number: 67108880 serialNumber=67108880+hostname=R1 cn=R1 ou=VPN o=Cisco c=US Validity Date: start date: 20:11:37 EET Nov 10 2018 end date: 20:11:37 EET Nov 9 2020 Associated Trustpoints: ЦС
CA Certificate Status: Available Certificate Serial Number (hex): 01 Certificate Usage: Signature Issuer: cn=CA ou=VPN o=Cisco c=US Subject: cn=CA ou=VPN o=Cisco
69
c=US Validity Date: start date: 18:14:39 EET Nov 10 2018 end date: 18:14:39 EET Nov 7 2028 Associated Trustpoints: CA

5.17. УСТРАНЕНИЕ НЕИСПРАВНОСТЕЙ

В случае проблем с отсутствием регистрации программного обеспечения PKI на клиенте выполните следующие действия для устранения неполадок.
Шаг 1. Проверьте наличие связи между клиентом PKI и сервером ЦС с по­мощью стандартных методов тестирования соединений. Кроме того, убедитесь, что сервер SCEP работает, выполнив команду отладки crypto pki transaction.
Шаг 2. Убедитесь, что время на клиенте PKI установлено правильно. Не­корректное вр

5.18. НАСТРОЙКА И ПРОВЕРКА ИНТЕГРАЦИИ PKI ДЛЯ ЗАДАЧ VPN

емя может привести к тому, что устройства отклонят сертификаты.
Маршрутизаторы на основе программного обеспечения Cisco IOS могут использовать PKI и сертификаты для аутентификации пиров при создании VPN. Далее описывается процесс аутентификации пиров IKE для использова­ния в VPN.
Маршрутизаторы могут использовать PKI и сертификаты для аутентифи­кации пиров в IPsec VPN. Поскольку IPsec VPN согласовывается между двумя устройствами, пиры сначала аутентифицируют друг друга, используя сертифи­каты PKI.
При аутентификации на основе PKI в сет
ях IPsec VPN происходит сле-
дующий процесс.
Шаг 1. Пиры отправляют свои удостоверяющие сертификаты друг другу в начале сеанса IKE.
Шаг 2. Каждый пир проверяет CRL для полученного сертификата.
Шаг 3. Пиры подписывают случайное значение каждый с помощью сво­его закрытого ключа.
Шаг 4. Затем пиры проверяют подпись случайного значения, используя открытый ключ из сертификата соседа.
По умолчанию процесс IKE на маршрутизаторах будет принимать любо
й действительный сертификат, подписанный любым ЦС из его локально опреде­лённых точек доверия.
Это может быть рискованным по нескольким причинам:
не все точки доверия могут быть связаны с VPN;
не все доверенные точки, связанные с VPN, содержат только VPN-
маршрутизаторы;
не все доверенные точки, связанные с VPN, могут быть правильными
пирами дл
я конкретного туннеля.
5.19. ЗАДАЧИ КОНФИГУРАЦИИ
Чтобы настроить аутентификацию IKE с использованием PKI для IPsec VPN-сетей, выполните некоторые из следующих задач настройки, в зависимо­сти от того, какие из них необходимы для среды.
70
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]