• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

国产3610

9小时前提问
  • 0关注
  • 0收藏,76浏览
粉丝:0人 关注:0人

问题描述:

可信根验证怎么做?

4 个回答
粉丝:12人 关注:9人

1. 开启可信根验证功能:

system-view
trusted-root verify enable

2. 配置可信根证书(以导入本地证书为例):

pki import domain default pem filename flash:/trusted_root.crt

3. 验证配置:

display trusted-root verify status
display pki certificate domain default

4. 注意事项:需确保设备已加载合法可信根证书,证书格式支持PEM等常见格式,且证书链完整。若使用硬件可信根(如国密芯片),需确认硬件模块已激活并正确关联证书。

暂无评论

粉丝:25人 关注:1人

可以遵循一套通用的方法和流程来开展这项工作。

🔍 第一步:明确验证对象与标准

  • 验证对象:明确要验证的范围,是BIOS/UEFI固件、操作系统内核、关键驱动,还是整个系统。

  • 参考标准:国内标准主要参考网络安全等级保护(等保2.0),它要求从一级到四级都需基于可信根进行验证。同时也可参考GB/T 22239-2019等国家标准

🛠️ 第二步:确认硬件可信根(TCM/TPM)

可信根是信任的起点,通常是一颗物理芯片。

  • 检查芯片:确认服务器主板上是否有可信密码模块(TCM) 芯片(国内标准)或可信平台模块(TPM) 芯片。

  • BIOS设置:进入BIOS,找到“Security”或“Trusted Computing”相关选项,确保可信模块功能已启用

⚙️ 第三步:进行可信验证(通用流程)

验证的核心是建立一条从硬件到应用的完整信任链

  1. 启动时验证(静态信任链):这是最基础的验证。

    • 服务器开机时,可信根(TCM/TPM芯片)首先验证BIOS/UEFI固件的完整性。

    • BIOS验证通过后,再验证操作系统引导程序(如BootLoader)。

    • 引导程序最终验证操作系统内核的完整性。

    • 如果任何一步验证失败,系统应报警或终止启动。

  2. 运行时验证(动态信任链):在系统运行期间持续进行

    • 验证关键系统文件、内核模块、驱动程序是否被篡改。

    • 重要的配置参数和应用程序进行动态可信度量。

    • 将验证结果形成审计记录,并上报给安全管理中心。

💻 第四步:在操作系统中进行验证

这通常需要借助操作系统提供的工具或专门的软件(如浪潮信息的KeyarchOS等)

  • 检查TCM/TPM状态:在Linux系统中,可以使用 tpm2_pcrread(针对TPM2.0)等命令来读取平台配置寄存器(PCR)的值,这些值记录了系统的度量结果。

  • 校验文件完整性:使用 rpm -V(针对RPM包)或 dpkg -V(针对DEB包)等命令校验系统关键文件是否被修改。

  • 查看系统日志:检查 /var/log/messages 或 dmesg 等日志,查看是否有与TCM/TPM或可信验证相关的错误或提示信息。

暂无评论

天明 知了小白
粉丝:0人 关注:0人

RT-MSR3610-G-X3-DP路由器支持可信根么

暂无评论

粉丝:23人 关注:2人

一、先分清两种可信根(国产机型双机制)
软件可信根(业务证书校验,本次配置目标)
命令:trusted-root verify enable
用途:IPSec、SSL VPN、Web 管理、Portal 认证时,校验对端证书链合法性,导入企业 / 国密根证书,纯软件 PKI 实现,无需硬件芯片。
硬件可信根(安全启动 RoT,出厂固化)
设备 Bootware 内置硬件信任根,开机自动校验固件完整性,无法手动导入证书,仅用于防固件篡改,和业务证书验证无关。
二、前置准备:根证书获取 & 上传设备
1. 可信根证书来源(3 类)
企业私有 CA(内网 VPN/Portal 最常用):Windows CA、OpenSSL、iMC 内置 CA 导出一级根证书(不要中间证书);
公网 CA:Digicert、Let’s Encrypt 官网下载根证书;
国密场景:搭配 RT-SIC-CNDE 国密加密模块,导入 SM2 国密根证书。
2. 证书硬性要求
仅支持 PEM(Base64)(推荐)、DER 格式;文件仅包含公钥,禁止 PFX/P12 私钥包;文件名trusted_root.crt。
格式转换命令(Windows OpenSSL):
bash
运行
openssl x509 -in 原始证书.cer -out trusted_root.crt -outform PEM
3. 上传证书到路由器 flash(二选一)
TFTP 上传(通用)
plaintext
<MSR3610> tftp 192.168.1.10 get trusted_root.crt flash:/trusted_root.crt
SCP 加密上传(安全场景)
plaintext
<MSR3610> scp server 192.168.1.10 source trusted_root.crt dest flash:/trusted_root.crt
校验文件是否上传成功:
plaintext
<MSR3610> dir flash:/ | include trusted_root.crt
三、完整配置命令流程
步骤 1:全局开启可信根证书校验
plaintext
<MSR3610> system-view
# 开启全局证书链可信根校验
[MSR3610] trusted-root verify enable
# 关闭调试命令(故障排查用)undo trusted-root verify enable
步骤 2:进入 PKI 默认域,导入本地根证书
plaintext
# 使用系统默认PKI域default,业务统一调用
[MSR3610] pki domain default
# 导入flash下PEM格式CA根证书
[MSR3610-pki-domain-default] pki import pem ca filename flash:/trusted_root.crt
执行后核对证书指纹,输入y确认导入:
plaintext
The trusted CA's finger print is:
MD5 fingerprint: XXXX XXXX XXXX XXXX
SHA1 fingerprint: XXXX XXXX XXXX XXXX
Is the finger print correct?(Y/N):y
Import CA certificate successfully.
[MSR3610-pki-domain-default] quit
多 CA 场景重复执行pki import导入多条根证书。
步骤 3:业务绑定可信根校验(举例)
示例 1:IPSec VPN 强制校验对等端证书
plaintext
# IKE协商启用证书签名认证
[MSR3610] ike proposal 10
[MSR3610-ike-proposal-10] authentication-method rsa signature
[MSR3610-ike-proposal-10] quit
# IKE对等端绑定PKI域,开启证书校验
[MSR3610] ike peer vpn-peer pre-shared-key simple Test@123
[MSR3610-ike-peer-vpn-peer] pki domain default
[MSR3610-ike-peer-vpn-peer] verify-certificate enable
示例 2:设备 Web 管理 HTTPS 校验客户端证书
plaintext
[MSR3610] ssl server policy web-ssl
[MSR3610-ssl-server-policy-web-ssl] pki domain default
[MSR3610-ssl-server-policy-web-ssl] certificate-verify enable
四、配置生效校验命令
查看可信根全局开启状态
plaintext
<MSR3610> display trusted-root verify status
# 正常输出:Trusted root certificate verification is enabled
查看已导入的根证书
plaintext
<MSR3610> display pki certificate domain default ca
查看证书校验失败统计(排错)
plaintext
<MSR3610> display pki statistics certificate-verify
调试证书协商失败(故障排查后务必关闭 debug)
plaintext
terminal monitor
terminal debugging
debugging pki certificate all
undo debugging all
五、国产机型关键注意事项
固件版本门槛
低于 V7.1.060 版本无trusted-root verify命令,建议升级至 R064 及以上稳定版本;国产国密场景需配套国密专用固件。
证书链完整要求
仅导入根证书不够,中间证书必须单独导入,否则证书链校验直接失败。
业务阻断风险
开启可信根校验后,所有 SSL/IPSec 对等端证书不在信任链内会直接断开连接,上线前完整测试证书有效性。
国密特殊适配
插入 RT-SIC-CNDE 国密加密模块后,才可导入 SM2 国密根证书,普通 RSA 根证书无需硬件模块。
配置备份
根证书文件单独备份,设备恢复出厂后需要重新上传、导入证书。
六、极简总结
国产 MSR3610 软件可信根靠trusted-root verify enable开启,用于 VPN/SSL 证书校验;硬件可信根是开机固件自检,无需配置证书。
操作顺序:导出 PEM 根证书→TFTP/SCP 上传 flash→全局开启校验→PKI 域导入证书→业务绑定 PKI 域并开启证书验证。
校验用display trusted-root verify status,证书异常开启 pki debug 定位根因。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明