Перейти к статье ASA и Wildcard certificate
Всегда, когда мы заходим на какой-либо сайт по SSL или HTTPS, то на этом сайте используется сертификат формата x.509.
ASA не явлется исключением, и на ASA сертификат выполняет несколько функций:
Идентификация самого сайта для пользователя
Таким образом, сертификат играет важную роль в инсталляции сервера ASA.
При изначальной установке ASA автоматом генерируется self-signed certificate или самоподписный сертификат.
Такому сертификату никакой клиент не будет доверять и будет выдавать ошибку. С такими сертификатами могут быть связано несколько проблем, - ругань клиентских браузеров, ругань клиентов anyconnect и т.д.
Поэтому крайне рекомендуется установка на ASA signed certificate, т.е. сертификат, сгенерированный и подписанный доверенным CA.
Существует несколько способов установки на устройство signed certificate.
Первый способ подробно описан в материале:
Работа с ASA Anyconnect SSL VPN HUB
Рассмотрим клиента, браузер которого заходит на сервер HTTPS.
Получив сертификат сервера, клиент выполняет сравнение имени сервера URL и имени, которое прописано в разделе сертификата Common Name (CN). Если имена не совпадают, - начнётся ругань. Даже если мы зайдём не по имени а по IP адресу, - у нас откроется страница, но браузер также сообщит о несовпадении, поскольку IP адрес не совпадает с именем, прописанным в сертификате.
Отсюда следует, что по хорошему, для каждого хоста нужно выписывать отдельный сертификат, содержащий имя CN этого хоста.
Такой "обычный" сертификат называется UC Certificate (Unified Communications Certificate)
Чтобы облегчить эту задачу, и не плодить сотни сертификатов, придумали понятие wildcard certificate. Такой сертификат может быть использован несколькими хостами.
Например если в его CN будет прописано *.mydomain.ru, то этим сертификатом могут воспользоваться все хосты, находящиеся в домене *.mydomain.ru
Тут также следует отметить, что безусловно использование wildcard certificate снижает безопасность, поэтому к примеру Microsoft EAP supplicants в принципе не доверяют шаблонным сертификатам.
Но это не касается ASA и anyconnect.
ASA не умеет делать CSR для wildcard certificate, поэтому нам придётся прибегнуть к генерации сертификата непосредственно на CA и его импорт на ASA. Чему и посвящен данный материал.
Комментарии
прошу доступа на просмотр
прошу доступа на просмотр
прошу доступа на просмотр
прошу доступа на просмотр
прошу доступа на просмотрi
прошу доступа на просмотрi
Добавить комментарий