Перейти к содержимому
Калькуляторы

Cisco ASA установка сертификата

Коллеги, всем привет.

Собственно вопрос, никогда такого не было и вот опять. Юзвери обновили свои macOS до версии Catalina и эта хрень перестала принимать сапомодписанные сертификаты.

Впервые сталкиваюсь с установкой SSL сертификата на Cisco ASA. Нашел одну контору, заполнил форму, подтвердил свой домен, они прислали мне на почту архив с 2 файлами *.crt и *.ca-bundle.

Пошел в ASDM, импортировал его

image.thumb.png.be4e575ee2dbe4f25a7477df404f0043.png

 

Далее перехожу в Identity Certificates а там пусто

image.thumb.png.8af0be20d98a0964b2e31dfb369cc44b.png

 

Нахожу маны по установке сертификата в Cisco ASA на сайтах регистраторах сертификатов, там везде говорится что нужно загрузить несколько промежуточных сертификатов, корневой и сертификат домена. Знающие могут объяснить что именно нужно и где его можно взять

Изменено пользователем FATHER_FBI

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Они должный быть в открытом доступе на сайте где сертификат покупал . Требуемый ca можно увидеть «расшифровав» имеющийся сертификат . Openssl в помощь

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

9 часов назад, FATHER_FBI сказал:

архив с 2 файлами *.crt и *.ca-bundle. 

 

9 часов назад, FATHER_FBI сказал:

нужно загрузить несколько промежуточных сертификатов

*.ca-bundle - это скорей всего и есть рутовый и промежуточные сертификаты в одном файле, весь вопрос - в каком формате, понимает ли его такой ASA, и если нет - чем и как сконвертировать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Запросил 90 дневные сертификаты в letsencrypt, прислали пачку файлов, среди которых был файл PKCS12 сертификат с расширением .pfx. ASA его сожрала и все заработало. Теперь осталось найти контору которая сделает сертификат на пару лет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

1 hour ago, FATHER_FBI said:

PKCS12

openssl умеет обычный pem в p12

 

openssl pkcs12 -export -out certificate.p12 -inkey privateKey.key -in certificate.crt -certfile CACert.crt

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Тему можно закрывать.

Проблема решилась следующим образом. На ASA сгенерировал CSR сертификат, отдал его в RapidSSL, мне его там подписали, вернул его обратно в циску, она его приняла, далее на сайте RapidSSL скачал промежуточный и корневой сертификаты, установил их в CA и все поехало.

Поделиться сообщением


Ссылка на сообщение
Поделиться на других сайтах

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 смайлов.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.