• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

RT-MSR3610-G-X3-DP支持可信根验证吗

9小时前提问
  • 0关注
  • 0收藏,48浏览
天明 零段
粉丝:0人 关注:0人

问题描述:

zhiliao_Gixe 32分钟前 1. 开启可信根验证功能: system-view trusted-root verify enable 2. 配置可信根证书(以导入本地证书为例): pki import domain default pem filename flash:/trusted_root.crt 3. 验证配置: display trusted-root verify status display pki certificate domain default 4. 注意事项:需确保设备已加载合法可信根证书,证书格式支持PEM等常见格式,且证书链完整。若使用硬件可信根(如国密芯片),需确认硬件模块已激活并正确关联证书。 如果支持这个证书如何导入本地证书,这个证书从哪来,如何配置验证呢可以列出一个详细流程么

5 个回答
粉丝:12人 关注:9人

RT-MSR3610-G-X3-DP支持可信根验证功能。配置步骤如下:
1. 开启可信根验证:
system-view
trusted-root verify enable
2. 导入可信根证书(以PEM格式为例):
pki import domain default pem filename flash:/trusted_root.crt
3. 验证配置:
display trusted-root verify status //查看可信根验证状态
display pki certificate domain default //查看导入的证书信息
注意:需确保设备加载合法可信根证书,证书格式支持PEM等,证书链完整。若使用硬件可信根(如国密芯片),需确认设备硬件支持并配合对应配置。具体可参考H3C官网MSR3600系列路由器配置指南中“可信根验证”章节。

暂无评论

粉丝:133人 关注:11人

证书跟CA机构申请

暂无评论

天明 知了小白
粉丝:0人 关注:0人

可信根验证开启不了怎么整

暂无评论

粉丝:23人 关注:2人

RT-MSR3610-G-X3-DP 支持 trusted-root verify 可信根证书验证功能
硬件平台:MSR3600 G 系列 Comware V7/V9 版本完整支持该命令;
区分两层可信根:
软件可信根(配置命令 trusted-root verify enable):用于 SSL/IPSec/Portal 等业务证书链校验,通用 PKI 根证书,无需额外硬件;
硬件可信根(安全 Boot RoT):设备 Bootware 内置固化可信根,校验固件完整性,出厂自带,不可手动导入证书;
软件可信根依赖 PKI 域,可手动导入本地 PEM 根证书,完整流程如下。
二、可信根证书从哪里获取(3 种来源)
1. 公网可信 CA(互联网业务,如 Let’s Encrypt、Digicert)
CA 官网直接下载根证书 PEM 文件(后缀.crt/.pem,Base64 文本格式,包含-----BEGIN CERTIFICATE-----)。
2. 企业私有 CA(内网 VPN/SSL Portal,最常用)
自建 Windows CA、OpenSSL 自建 CA、iMC 内置 CA:
CA 服务器导出一级根证书(必须是根,不是中间证书);
转换为 PEM 格式,文件名 trusted_root.crt。
3. 国密根证书(搭配 SIC 国密加密模块)
国密局 / 第三方国密 CA 下载 SM2 根证书,设备插入 RT-SIC-CNDE 模块后可导入国密可信根。
证书格式要求
仅支持 PEM(Base64)、DER 二进制;优先 PEM,不要 PFX/P12 私钥包(仅导入公钥根证书,不带私钥)。
三、完整分步配置流程(本地证书上传→导入→开启可信根校验→验证)
前置准备:把根证书上传到路由器 flash
方式 1 TFTP(最常用)
plaintext
<MSR3610> tftp 192.168.1.10 get trusted_root.crt flash:/trusted_root.crt

方式 2 SCP(加密安全)
plaintext
<MSR3610> scp server 192.168.1.10 source trusted_root.crt dest flash:/trusted_root.crt

校验文件是否上传成功:
plaintext
<MSR3610> dir flash:/ | include trusted_root.crt

步骤 1 进入系统视图,开启全局可信根验证
plaintext
<MSR3610> system-view
# 开启软件可信根证书校验,设备校验所有SSL/IPSec对等端证书链
[MSR3610] trusted-root verify enable

关闭命令(故障调试用):undo trusted-root verify enable
步骤 2 配置 PKI 默认域,导入本地可信根证书
plaintext
# 进入默认PKI域(业务统一调用default域)
[MSR3610] pki domain default
# 导入flash下PEM格式根证书,类型CA根证书
[MSR3610-pki-domain-default] pki import pem ca filename flash:/trusted_root.crt

执行后会弹出证书指纹校验,核对 MD5/SHA 指纹无误输入 Y 确认:
plaintext
The trusted CA's finger print is:
MD5 fingerprint: XXXX XXXX XXXX XXXX
SHA1 fingerprint: XXXX XXXX XXXX XXXX
Is the finger print correct?(Y/N):y
Import CA certificate successfully.
[MSR3610-pki-domain-default] quit

多 CA 场景重复执行pki import导入多条根证书。
步骤 3 业务绑定可信根校验(IPSec/SSL 举例)
示例 1 IPSec 调用可信根证书认证
plaintext
# IKE对等端强制校验证书链(依赖trusted-root可信根)
[MSR3610] ike proposal 10
[MSR3610-ike-proposal-10] authentication-method rsa signature
[MSR3610-ike-proposal-10] quit
[MSR3610] ike peer peer1 pre-shared-key simple xxx
[MSR3610-ike-peer-peer1] pki domain default
[MSR3610-ike-peer-peer1] verify-certificate enable

示例 2 SSL Web 管理 / Portal 启用证书校验
plaintext
[MSR3610] ssl server policy ssl-policy1
[MSR3610-ssl-server-policy-ssl-policy1] pki domain default
[MSR3610-ssl-server-policy-ssl-policy1] certificate-verify enable

步骤 4 校验可信根与证书配置是否生效
1)查看可信根全局开启状态
plaintext
<MSR3610> display trusted-root verify status
# 输出示例:Trusted root certificate verification is enabled

2)查看 PKI 域已导入的根证书
plaintext
<MSR3610> display pki certificate domain default ca

3)查看证书链校验统计(排查证书拒绝)
plaintext
<MSR3610> display pki statistics certificate-verify

4)调试证书校验失败(排错专用)
plaintext
terminal monitor
terminal debugging
debugging pki certificate all
# 复现SSL/IPSec协商,查看拒绝原因:证书过期、链不完整、根不匹配
undo debugging all

四、关键注意事项
证书链完整:仅导入根证书,中间证书单独导入,否则校验失败;
格式问题:PEM 文件不能有多余换行、中文注释,否则导入报错;可用 OpenSSL 转换格式:
plaintext
openssl x509 -in ca.cer -out trusted_root.crt -outform PEM

固件版本要求:低于 V7.1.060 版本可能无trusted-root verify命令,建议升级至 R064 及以上稳定版;
硬件可信根区分:安全 Boot 固件可信根无需手动导入证书,和本条软件 PKI 可信根互不干扰;
故障风险:开启可信根校验后,对等端证书不在信任链内会直接断开 VPN/SSL 连接,上线前务必测试证书有效性;
备份:保存根证书文件,设备恢复出厂后需重新上传导入。
精简总结
RT-MSR3610-G-X3-DP 支持trusted-root verify软件可信根校验;
证书来源:公网 CA、企业自建私有 CA、国密 CA,导出 PEM 根证书;
流程:TFTP/SCP 上传证书至 flash → 全局开启可信根校验 → PKI 域导入根证书 → VPN/SSL 业务绑定 PKI 域并开启证书验证;
校验命令:display trusted-root verify status、display pki certificate domain default ca。

暂无评论

粉丝:25人 关注:1人

RT-MSR3610-G-X3-DP 路由器支持可信根验证功能。该功能通过验证系统启动和运行时的关键组件,为设备提供信任基础。

以下是关于证书来源及完整配置流程的详细说明。

📜 证书的来源

可信根验证需要一个合法的可信根证书(CA证书),这个证书不是设备自带的,需要从外部获取。

  • 企业CA证书:如果你的网络环境中有自己的认证中心(CA)服务器,可以由它来签发根证书。这是最常见的企业级做法。

  • 第三方CA证书:从公开的、受信任的第三方CA机构(如VeriSign、DigiCert等)购买并申请根证书。

  • 国密芯片:如果设备使用了硬件可信根(如国密芯片),则需确认硬件模块已激活,并确保证书与之正确关联

你需要从CA机构获取到证书文件,并将其上传到路由器中。

🛠️ 详细配置与验证流程

以下是完整的命令行配置流程:

1. 准备工作:上传证书文件

首先,将获取到的根证书文件(例如 trusted_root.crt)通过FTP或TFTP等方式上传到路由器的存储介质(通常是flash:)中

2. 开启可信根验证功能

进入系统视图,开启全局的可信根验证开关。

bash
<H3C> system-view [H3C] trusted-root verify enable

3. 导入可信根证书

执行以下命令将证书导入到设备的PKI域中。

bash
[H3C] pki import domain default pem filename flash:/trusted_root.crt
  • domain default:指定将证书导入到名为default的PKI域。你也可以根据需要创建并指定其他域名。

  • pem:指定证书文件的格式为PEM。H3C设备也支持der等其他格式

  • filename flash:/trusted_root.crt:指定证书文件的路径和名称

导入过程中,系统可能会提示你确认证书的指纹(Fingerprint),请仔细核对并确认

4. 验证配置

配置完成后,使用以下命令验证功能是否生效。

  • 查看可信根验证状态

    bash
    [H3C] display trusted-root verify status

  • 查看PKI域中的证书信息

    bash
    [H3C] display pki certificate domain default

    该命令会显示default域中已导入的证书详情,可以用来确认证书是否正确导入

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明