f1000-ak145 ssl vpn mac版本连接需要证书,windows版本正常,但是mac需要证书,这个证书 去哪申请
(0)
# 在F1000防火墙本地创建CA及客户端证书
system-view
pki realm default
issuer-name CN=H3C_VPN_CA # 创建根CA
generate self-signed-certificate ca # 生成自签名根证书
quit
pki generate rsa local-keypair cert size 2048 # 创建密钥对
# 生成客户端证书模板
pki certificate template client_vpn
validity-days 365 # 有效期1年
quit
# 为Mac用户签发证书
pki request-certificate template client_vpn subject CN=mac_user@***.***
# 导出客户端证书(含私钥)
pki export-certificate local filename mac_user.p12 format pkcs12 password 密钥密码
pki export-certificate ca filename h3c_vpn_ca.cer
# 命令行安装(需管理员权限)
sudo security import mac_user.p12 -k /Library/Keychains/System.keychain -P "密钥密码" -T /usr/bin/security
h3c_vpn_ca.cer
文件H3C_VPN_CA
在Mac的 网络设置 → VPN配置 → 客户端证书 选择 mac_user@***.***
sslvpn context company_vpn
policy certificate # 启用证书认证
certificate attribute CN verify enable # 强制校验CN字段
bind certificate ca domain my_ca # 绑定CA证书
sslvpn context company_vpn
ip-tunnel ip-pool mac_users 192.168.100.50 192.168.100.100 # 隔离Mac用户地址段
service enable for-cert-mac # 仅为证书认证用户启用服务
操作 | 命令/操作路径 |
---|---|
证书吊销 | pki revoke-certificate serial-number <序列号> |
证书续期 | 重新执行 pki request-certificate 并替换旧证书 |
批量签发 | 编写Python脚本调用comware v7 API 自动生成(参考H3C开发者文档) |
证书格式必须为PKCS#12
Mac系统仅支持含私钥的 .p12
格式(无法直接使用PEM)
CN字段强制要求
证书主题名(CN)必须包含用户名 → 与SSLVPN策略匹配
钥匙串权限问题
若报 "证书不被信任",执行:
sudo security trust-settings-import -d h3c_vpn_ca.cer
TLS协议兼容性
在防火墙强制启用TLSv1.2+:
sslvpn context company_vpn
tls version 1.2 only
若企业已有AD证书服务,可通过 SCEP协议 自动签发:
sslvpn context company_vpn
certificate auto-enroll url http://ca-server/certsrv/mscep/ policy "AD_User_Policy"
若自签证书仍失败:
debugging sslvpn all
terminal monitor
display version
控制台 → VPN日志
display diagnostic-information
通过以上配置,Mac用户可安全接入SSL VPN,且认证强度高于Windows的预共享密钥方式。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论