# iMC‑EIA [byod.h3c.com](https://byod.h3c.com)预置 EAP 证书即将过期(2026‑08‑19/22 过期)
>
> 现象:证书过期后**PEAP、EAP‑TLS、BYOD 全部 802.1X 认证失败**;iNode / 手机终端提示服务器证书不可信,报 691、证书校验失败,有线无线准入业务中断。
> 关键点:**[byod.h3c.com](https://byod.h3c.com)是新华三全网共用公有 CA 证书,私钥由官方保管,社区无法私下发证书 + 私钥套件,没有公开下载链接,不能自行 openssl 生成等价证书**。证书不能延期,只能完整替换整套证书链 + pfx 私钥文件。
## ✅方案一:申领官方新版证书(优先推荐,终端无需额外安装根证书)
### 获取证书正规渠道(二选一)
1. **拨打 400‑810‑0504 技术支持热线(最快)**
报故障:`iMC‑EIA预置byod.h3c.com EAP服务器证书即将过期,需要新版完整证书套件(根证书链+带私钥pfx服务器证书)`,提供设备序列号 / 服务合同,400 工程师会通过工单邮箱下发完整证书压缩包。
2. 知了社区提交正式工单:发布正式问题工单,带现场 iMC 版本信息,由后台支持工程师邮件下发证书包。
>
> ⚠️说明:新版证书受国际 CA/B 策略限制,有效期仅约半年(至 2027‑01‑31),后续需要周期性续签,不再提供多年长周期证书。
### iMC EIA 页面替换证书完整步骤(维护窗口操作)
1. Web 登录 iMC →【用户】→【接入策略管理】→【业务参数配置】→【证书配置】
2. **根证书页签**:删除旧 GeoTrust 根、中间证书;依次导入顶层根证书、中间证书,CRL 不启用。
3. **服务器证书页签**:删除旧[byod.h3c.com](https://byod.h3c.com)证书;导入新版带私钥的 pfx 文件,填写证书包配套密码。
4. 点击【验证导入的证书】确认证书链完整有效。
5. iMC【系统管理】‑【服务管理】,**重启 UAM (EIA)、BYOD 服务**,证书正式生效。
>
> ⚠️重要:必须完整导入整条证书链,缺失中间证书会出现间歇性认证失败。替换证书业务会短暂中断,务必选维护窗口。
## 📌备选方案二:自建企业 CA 签发证书(兜底,不推荐大规模环境)
自建 Windows CA 或者自建 OpenSSL 签发服务器证书,主题名称`byod.h3c.com`。
**缺点:所有 PC、手机终端必须手动 / 域推送安装企业自建根证书;终端数量多工作量巨大;iNode 客户端、手机 WiFi 都会报证书不信任,适合物理隔离内网场景**。
>
> 如果办公网有 AD 域,可通过组策略 GPO 批量推送根证书到域内 Windows 终端;安卓、苹果手机仍需要单独部署根证书。
## ⚠️故障应急注意点
1. 证书一旦过期,**所有 PEAP 802.1X 终端直接认证失败断网**,务必在到期前完成替换。
2. iMC 服务器操作系统时间必须准确,时间偏差会造成证书误判失效。
3. 替换前备份旧证书配置,防止导入异常回滚。
4. 替换完成后,拿笔记本 + iNode、手机 WiFi 分别测试 PEAP 认证,确认业务正常。
## 常见误区
1. ❌不能网上找 byod.h3c 证书、不能自己生成 byod.h3c 自签证书:公有 CA 证书私钥 H3C 保管,自签会终端报不信任。
2. ❌只替换服务器证书,不导入完整根证书链:会随机出现部分终端认证失败。
3. ❌导入证书之后忘记重启 UAM/BYOD 服务,新证书不生效。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论