• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

IMC根证书和服务证书到期更换会影响有线802.1X和MAC地址认证吗

2天前提问
  • 0关注
  • 0收藏,79浏览
粉丝:0人 关注:0人

问题描述:

之前没有安装证书,有线的802.1X和MAC认证都可以正常使用。后续增加了无线的802.1X认证后导入了华三的商业证书,证书这个月到期了需要更换。更换过程中和更换后对有线的认证会不会有影响

3 个回答
已采纳
粉丝:13人 关注:9人

影响结论
1. 有线802.1X认证:
若客户端开启了服务器证书校验(EAP-TLS/PEAP/TTLS等认证方式默认建议开启):证书到期/更换过程中,客户端会因证书校验失败导致认证失败;更换后需同步更新客户端信任的根证书(若新证书签发CA变更),否则仍无法认证。
若客户端未开启服务器证书校验(仅做账号密码认证,不安全):证书到期/更换对认证无影响。
2. 有线MAC地址认证:
MAC认证为设备层面认证,不涉及证书交互,证书到期/更换完全无影响。
更换注意事项
1. 更换前确认有线802.1X客户端证书校验配置,若开启校验,提前推送新根证书到客户端。
2. IMC侧更换证书需重启imcserver服务,重启期间所有认证业务短暂中断,建议业务低峰操作。
3. 新证书导入后,需在IMC【用户接入管理】-【接入策略】-【证书认证策略】中绑定新服务证书,确保认证调用正确证书。
关键操作路径
IMC证书导入:【系统管理】-【系统配置】-【证书管理】-【证书导入】,选择根证书/服务证书对应类型导入后重启服务生效。

暂无评论

粉丝:163人 关注:11人

不会影响 

暂无评论

粉丝:27人 关注:2人

iMC E0710 更换 EAP 根证书 / 服务器证书,对有线 802.1X、MAC 认证影响
背景:一开始没有导入证书,有线 802.1X、MAC 认证正常;后来为无线 802.1X‑PEAP 导入商业证书,现在证书到期要替换。
1、MAC 地址认证(有线)
完全不受 EAP 证书影响。
MAC 认证是 RADIUS 明文属性校验,不跑 EAP‑TLS/PEAP 隧道,不使用服务器证书。
更换证书过程、更换完成,已在线 MAC 终端不会掉线;新接入 MAC 认证也不受影响。
2、有线 802.1X,分两种情况
情况 A:有线 802.1X 只用账号密码(EAP‑MSCHAPv2,客户端没有勾选 “校验服务器证书”)
老现场很多有线 iNode/Windows 客户端关闭服务器证书校验;
更换 EAP 证书对现有有线 802.1X 业务无影响,老在线终端不会掉线;新终端认证不受影响。
情况 B:有线 802.1X 客户端开启【校验服务器证书】(iNode 高级选项、Windows 原生客户端)
无线 PEAP 一般是开启校验服务器证书;如果有线客户端也开了,就会受影响。
更换操作期间:重启 UAM/EIA 服务,全部 802.1X 认证业务短暂中断 1‑3 分钟,已在线用户保持在线,新认证请求失败。
更换完成后:
如果新证书 CA 根没变,终端已有信任该根证书:业务正常。
如果换成新 CA 签发证书:所有开启校验服务器证书的终端,会报证书不信任,802.1X 认证失败,需要把新根证书推送到终端信任库。
关键点:iMC 两套证书要区分开
iMC 平台 Web 管理证书(系统管理‑证书管理):只管 iMC 网页 HTTPS 登录,不影响 802.1X RADIUS/EAP 认证。
EIA 接入 EAP 证书(用户→接入策略管理→业务参数配置→证书配置):PEAP/EAP‑TLS 无线、有线 802.1X 隧道使用的证书,本次到期的就是这一套。
你场景:“之前没有安装证书有线正常,导入商业证书给无线”,说明有线 802.1X 客户端没有开启服务器证书校验,有线业务风险很低。
实施操作要点(避坑)
维护窗口操作,更换后需要重启 iMC UAM(EIA) 服务,会短暂阻断新的 802.1X 认证,已在线用户不会踢下线。
操作路径:【用户】→【接入策略管理】→【业务参数配置】→【证书配置】,导入新 EAP 根证书、EAP 服务器证书,不是系统管理里的 Web 证书。
导入完成,确认接入策略 802.1X 模板绑定新服务器证书,重启 UAM/EIA 服务。
不需要修改交换机任何配置。
测试:先测试无线 802.1X,再测试有线 802.1X;测试 MAC 地址认证。
如果新证书 CA 发生变化,需要 GPO/MDM 批量推送新根证书到 PC 终端,否则开启校验服务器证书的终端认证失败。
风险总结
✅MAC 地址认证:全程不受影响。
✅有线 802.1X(客户端未校验服务器证书):更换证书几乎无业务影响,仅重启 UAM 瞬间新认证短暂失败,已在线终端不掉线。
⚠️有线 802.1X(客户端开启校验服务器证书):CA 变更时终端需要安装新根证书,否则认证失败。
⚠️无线 802.1X‑PEAP 受证书直接影响,是本次变更重点对象。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明