• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ucenter证书认证

2天前提问
  • 0关注
  • 0收藏,47浏览
粉丝:0人 关注:0人

问题描述:

如何使用Ucenter自带的CA服务器,完成EAP-tls证书认证

2 个回答
粉丝:119人 关注:11人

应该是需要自己去申请,用不了UC的:


EAP-TLS证书认证方式,即客户端与服务器通信前需要相互验证对方证书的合法性,在对EIA服务器和iNode客户端进行配置之前,必须先到证书颁发机构申请证书


不同的证书认证场景可以采用不同的证书认证类型,服务器和客户端需要安装的证书也不尽相同。具体请参见表1所示。

表1 证书类型

认证证书类型

使用场合

所需安装的证书

客户端

UAM

EAP-TLS

用户证书认证

根证书

用户证书

根证书

服务器证书

计算机证书认证

根证书

计算机证书




暂无评论

粉丝:12人 关注:2人

一、组网与原理
U-Center(iMC):内置 CA + UAM(RADIUS/802.1X 认证)
认证协议:EAP-TLS(双向证书认证,无密码)
证书流向:
U-Center CA → 签发 根证书
U-Center CA → 签发 UAM 服务器证书
U-Center CA → 签发 用户 / 终端证书
客户端装:根证书 + 用户证书
UAM 装:根证书 + 服务器证书
二、U-Center 内置 CA 配置(开启并创建根 CA)
登录 U-Center → 系统 → 证书管理 → CA 服务
勾选启用 CA 服务,填写根 CA 信息:
证书名称:UCENTER-ROOT-CA
密钥算法:RSA,密钥长度 2048
有效期:3650 天
国家 / 省份 / 城市 / 组织:按企业填写
提交后,根 CA 自动生成,并可 ** 导出根证书(.cer/.pem)** 备用。


三、申请并安装 UAM 服务器证书(给 RADIUS 用)
1. 申请服务器证书
U-Center → 系统 → 证书管理 → 证书申请
类型:服务器证书
证书名称:UAM-SERVER
公用名 (CN):填 UAM 服务器 IP 或域名(iNode 验证用)
颁发者:选刚才创建的UCENTER-ROOT-CA
提交 → 签发 → 导出服务器证书(含私钥,.pfx/.p12)。


2. 导入证书到 UAM
U-Center → 用户 → UAM → 认证配置 → 证书配置
导入:
根证书:选之前导出的UCENTER-ROOT-CA.cer
服务器证书:选UAM-SERVER.pfx,输入私钥密码
启用EAP-TLS 服务器证书验证。
四、申请用户 / 客户端证书(给终端用)
1. 批量 / 单个申请
U-Center → 用户 → UAM → 用户管理
选中用户 → 证书 → 申请证书
类型:用户证书
CN:自动填充为用户名 / 邮箱(EAP-TLS 匹配用)
颁发者:UCENTER-ROOT-CA
签发后,导出用户证书(.pfx),分发给用户。
2. 客户端必须装两个证书
根证书:UCENTER-ROOT-CA.cer(安装到 “受信任的根证书颁发机构”)
用户证书:用户名.pfx(安装到 “个人” 存储,带私钥)
五、UAM 启用 EAP-TLS 认证策略
U-Center → 用户 → UAM → 服务管理
新建 / 编辑 802.1X 服务:
认证方式:高级认证 → 证书认证
EAP 类型:EAP-TLS
客户端证书:选由 UCENTER-ROOT-CA 签发
勾选验证服务器证书链
保存并绑定到接入设备(交换机 / AC)。


六、接入设备(交换机 / AC)配置要点
1. 全局启用 802.1X
cli
dot1x
dot1x authentication method eap
2. 接口开启 802.1X(有线)
cli
interface GigabitEthernet 1/0/1
dot1x authentication method eap
dot1x
3. 无线(WX2560X)
SSID 绑定 802.1X
认证方式:WPA2-EAP → EAP-TLS
RADIUS 指向 U-Center(IP + 密钥)
七、iNode 客户端配置(EAP-TLS)
安装根证书 + 用户证书(双击导入,默认路径即可)
打开 iNode → 新建 802.1X 连接:
用户名:随便填(EAP-TLS 不校验密码),建议填用户名@cert
认证协议:EAP-TLS
客户端证书:选择已安装的用户证书
服务器证书验证:勾选,信任UCENTER-ROOT-CA
连接即可,无密码,纯证书认证。


八、常见坑与排查
iNode 提示 “无法验证服务器证书”
检查 UAM 服务器证书 CN 是否为iNode 能解析的 IP / 域名
客户端必须装根证书
认证被拒绝:证书不匹配
用户证书 CN 必须和UAM 用户名一致
证书必须由U-Center 内置 CA 签发
UAM 日志:EAP-TLS 握手失败
检查 UAM 是否导入根证书 + 服务器证书
时间同步:U-Center、设备、客户端时间必须一致

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明