zhiliao_Gixe 32分钟前 1. 开启可信根验证功能: system-view trusted-root verify enable 2. 配置可信根证书(以导入本地证书为例): pki import domain default pem filename flash:/trusted_root.crt 3. 验证配置: display trusted-root verify status display pki certificate domain default 4. 注意事项:需确保设备已加载合法可信根证书,证书格式支持PEM等常见格式,且证书链完整。若使用硬件可信根(如国密芯片),需确认硬件模块已激活并正确关联证书。 如果支持这个证书如何导入本地证书,这个证书从哪来,如何配置验证呢可以列出一个详细流程么
RT-MSR3610-G-X3-DP 支持 trusted-root verify 可信根证书验证功能
硬件平台:MSR3600 G 系列 Comware V7/V9 版本完整支持该命令;
区分两层可信根:
软件可信根(配置命令 trusted-root verify enable):用于 SSL/IPSec/Portal 等业务证书链校验,通用 PKI 根证书,无需额外硬件;
硬件可信根(安全 Boot RoT):设备 Bootware 内置固化可信根,校验固件完整性,出厂自带,不可手动导入证书;
软件可信根依赖 PKI 域,可手动导入本地 PEM 根证书,完整流程如下。
二、可信根证书从哪里获取(3 种来源)
1. 公网可信 CA(互联网业务,如 Let’s Encrypt、Digicert)
CA 官网直接下载根证书 PEM 文件(后缀.crt/.pem,Base64 文本格式,包含-----BEGIN CERTIFICATE-----)。
2. 企业私有 CA(内网 VPN/SSL Portal,最常用)
自建 Windows CA、OpenSSL 自建 CA、iMC 内置 CA:
CA 服务器导出一级根证书(必须是根,不是中间证书);
转换为 PEM 格式,文件名 trusted_root.crt。
3. 国密根证书(搭配 SIC 国密加密模块)
国密局 / 第三方国密 CA 下载 SM2 根证书,设备插入 RT-SIC-CNDE 模块后可导入国密可信根。
证书格式要求
仅支持 PEM(Base64)、DER 二进制;优先 PEM,不要 PFX/P12 私钥包(仅导入公钥根证书,不带私钥)。
三、完整分步配置流程(本地证书上传→导入→开启可信根校验→验证)
前置准备:把根证书上传到路由器 flash
方式 1 TFTP(最常用)
plaintext
<MSR3610> tftp 192.168.1.10 get trusted_root.crt flash:/trusted_root.crt
方式 2 SCP(加密安全)
plaintext
<MSR3610> scp server 192.168.1.10 source trusted_root.crt dest flash:/trusted_root.crt
校验文件是否上传成功:
plaintext
<MSR3610> dir flash:/ | include trusted_root.crt
步骤 1 进入系统视图,开启全局可信根验证
plaintext
<MSR3610> system-view
# 开启软件可信根证书校验,设备校验所有SSL/IPSec对等端证书链
[MSR3610] trusted-root verify enable
关闭命令(故障调试用):undo trusted-root verify enable
步骤 2 配置 PKI 默认域,导入本地可信根证书
plaintext
# 进入默认PKI域(业务统一调用default域)
[MSR3610] pki domain default
# 导入flash下PEM格式根证书,类型CA根证书
[MSR3610-pki-domain-default] pki import pem ca filename flash:/trusted_root.crt
执行后会弹出证书指纹校验,核对 MD5/SHA 指纹无误输入 Y 确认:
plaintext
The trusted CA's finger print is:
MD5 fingerprint: XXXX XXXX XXXX XXXX
SHA1 fingerprint: XXXX XXXX XXXX XXXX
Is the finger print correct?(Y/N):y
Import CA certificate successfully.
[MSR3610-pki-domain-default] quit
多 CA 场景重复执行pki import导入多条根证书。
步骤 3 业务绑定可信根校验(IPSec/SSL 举例)
示例 1 IPSec 调用可信根证书认证
plaintext
# IKE对等端强制校验证书链(依赖trusted-root可信根)
[MSR3610] ike proposal 10
[MSR3610-ike-proposal-10] authentication-method rsa signature
[MSR3610-ike-proposal-10] quit
[MSR3610] ike peer peer1 pre-shared-key simple xxx
[MSR3610-ike-peer-peer1] pki domain default
[MSR3610-ike-peer-peer1] verify-certificate enable
示例 2 SSL Web 管理 / Portal 启用证书校验
plaintext
[MSR3610] ssl server policy ssl-policy1
[MSR3610-ssl-server-policy-ssl-policy1] pki domain default
[MSR3610-ssl-server-policy-ssl-policy1] certificate-verify enable
步骤 4 校验可信根与证书配置是否生效
1)查看可信根全局开启状态
plaintext
<MSR3610> display trusted-root verify status
# 输出示例:Trusted root certificate verification is enabled
2)查看 PKI 域已导入的根证书
plaintext
<MSR3610> display pki certificate domain default ca
3)查看证书链校验统计(排查证书拒绝)
plaintext
<MSR3610> display pki statistics certificate-verify
4)调试证书校验失败(排错专用)
plaintext
terminal monitor
terminal debugging
debugging pki certificate all
# 复现SSL/IPSec协商,查看拒绝原因:证书过期、链不完整、根不匹配
undo debugging all
四、关键注意事项
证书链完整:仅导入根证书,中间证书单独导入,否则校验失败;
格式问题:PEM 文件不能有多余换行、中文注释,否则导入报错;可用 OpenSSL 转换格式:
plaintext
openssl x509 -in ca.cer -out trusted_root.crt -outform PEM
固件版本要求:低于 V7.1.060 版本可能无trusted-root verify命令,建议升级至 R064 及以上稳定版;
硬件可信根区分:安全 Boot 固件可信根无需手动导入证书,和本条软件 PKI 可信根互不干扰;
故障风险:开启可信根校验后,对等端证书不在信任链内会直接断开 VPN/SSL 连接,上线前务必测试证书有效性;
备份:保存根证书文件,设备恢复出厂后需重新上传导入。
精简总结
RT-MSR3610-G-X3-DP 支持trusted-root verify软件可信根校验;
证书来源:公网 CA、企业自建私有 CA、国密 CA,导出 PEM 根证书;
流程:TFTP/SCP 上传证书至 flash → 全局开启可信根校验 → PKI 域导入根证书 → VPN/SSL 业务绑定 PKI 域并开启证书验证;
校验命令:display trusted-root verify status、display pki certificate domain default ca。
暂无评论
RT-MSR3610-G-X3-DP 路由器支持可信根验证功能。该功能通过验证系统启动和运行时的关键组件,为设备提供信任基础。
以下是关于证书来源及完整配置流程的详细说明。
可信根验证需要一个合法的可信根证书(CA证书),这个证书不是设备自带的,需要从外部获取。
企业CA证书:如果你的网络环境中有自己的认证中心(CA)服务器,可以由它来签发根证书。这是最常见的企业级做法。
第三方CA证书:从公开的、受信任的第三方CA机构(如VeriSign、DigiCert等)购买并申请根证书。
你需要从CA机构获取到证书文件,并将其上传到路由器中。
以下是完整的命令行配置流程:
首先,将获取到的根证书文件(例如 trusted_root.crt)通过FTP或TFTP等方式上传到路由器的存储介质(通常是flash:)中。
进入系统视图,开启全局的可信根验证开关。
执行以下命令将证书导入到设备的PKI域中。
domain default:指定将证书导入到名为default的PKI域。你也可以根据需要创建并指定其他域名。
导入过程中,系统可能会提示你确认证书的指纹(Fingerprint),请仔细核对并确认。
配置完成后,使用以下命令验证功能是否生效。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论