iMC E0710 更换 EAP 根证书 / 服务器证书,对有线 802.1X、MAC 认证影响
背景:一开始没有导入证书,有线 802.1X、MAC 认证正常;后来为无线 802.1X‑PEAP 导入商业证书,现在证书到期要替换。
1、MAC 地址认证(有线)
完全不受 EAP 证书影响。
MAC 认证是 RADIUS 明文属性校验,不跑 EAP‑TLS/PEAP 隧道,不使用服务器证书。
更换证书过程、更换完成,已在线 MAC 终端不会掉线;新接入 MAC 认证也不受影响。
2、有线 802.1X,分两种情况
情况 A:有线 802.1X 只用账号密码(EAP‑MSCHAPv2,客户端没有勾选 “校验服务器证书”)
老现场很多有线 iNode/Windows 客户端关闭服务器证书校验;
更换 EAP 证书对现有有线 802.1X 业务无影响,老在线终端不会掉线;新终端认证不受影响。
情况 B:有线 802.1X 客户端开启【校验服务器证书】(iNode 高级选项、Windows 原生客户端)
无线 PEAP 一般是开启校验服务器证书;如果有线客户端也开了,就会受影响。
更换操作期间:重启 UAM/EIA 服务,全部 802.1X 认证业务短暂中断 1‑3 分钟,已在线用户保持在线,新认证请求失败。
更换完成后:
如果新证书 CA 根没变,终端已有信任该根证书:业务正常。
如果换成新 CA 签发证书:所有开启校验服务器证书的终端,会报证书不信任,802.1X 认证失败,需要把新根证书推送到终端信任库。
关键点:iMC 两套证书要区分开
iMC 平台 Web 管理证书(系统管理‑证书管理):只管 iMC 网页 HTTPS 登录,不影响 802.1X RADIUS/EAP 认证。
EIA 接入 EAP 证书(用户→接入策略管理→业务参数配置→证书配置):PEAP/EAP‑TLS 无线、有线 802.1X 隧道使用的证书,本次到期的就是这一套。
你场景:“之前没有安装证书有线正常,导入商业证书给无线”,说明有线 802.1X 客户端没有开启服务器证书校验,有线业务风险很低。
实施操作要点(避坑)
维护窗口操作,更换后需要重启 iMC UAM(EIA) 服务,会短暂阻断新的 802.1X 认证,已在线用户不会踢下线。
操作路径:【用户】→【接入策略管理】→【业务参数配置】→【证书配置】,导入新 EAP 根证书、EAP 服务器证书,不是系统管理里的 Web 证书。
导入完成,确认接入策略 802.1X 模板绑定新服务器证书,重启 UAM/EIA 服务。
不需要修改交换机任何配置。
测试:先测试无线 802.1X,再测试有线 802.1X;测试 MAC 地址认证。
如果新证书 CA 发生变化,需要 GPO/MDM 批量推送新根证书到 PC 终端,否则开启校验服务器证书的终端认证失败。
风险总结
✅MAC 地址认证:全程不受影响。
✅有线 802.1X(客户端未校验服务器证书):更换证书几乎无业务影响,仅重启 UAM 瞬间新认证短暂失败,已在线终端不掉线。
⚠️有线 802.1X(客户端开启校验服务器证书):CA 变更时终端需要安装新根证书,否则认证失败。
⚠️无线 802.1X‑PEAP 受证书直接影响,是本次变更重点对象。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论