• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F5000自签证书怎么改成RSA 2048-具体流程

2026-08-25提问
  • 0关注
  • 0收藏,115浏览
粉丝:0人 关注:0人

问题描述:

F5000防火墙,配置的SSLVPN

客户说自签名证书 RSA是1024不安全,要求自签证书秘钥对算法长度改成2028怎么修改呀

最佳答案

粉丝:174人 关注:11人

这改不了,找400改吧

暂无评论

2 个回答
粉丝:0人 关注:0人

对象---公钥管理

暂无评论

粉丝:32人 关注:2人

# F5000 SSL‑VPN 自签证书 RSA‑2048 改造流程

>
> 用户笔误:是**RSA2048**,没有 2028 密钥长度;当前设备默认自签证书 RSA1024 位,安全合规不通过,需要重新生成 RSA2048 自签名证书,替换给 SSL‑VPN 使用。
> 设备:F5000 系列 Comware V7 平台。

## 完整 CLI 操作流程

### 步骤 1:创建 PKI 域,生成 RSA2048 密钥对

```
system‑view
#1 创建PKI域
pki domain sslvpn‑self
quit
#2 生成本地RSA2048密钥对,密钥名称rsa‑2048‑key
pki rsa local‑key create rsa‑2048‑key modulus 2048 exportable
```

>
> modulus 2048 就是密钥长度;exportable 代表密钥可导出。

### 步骤 2:生成 RSA2048 自签名证书,绑定上面密钥对

```
#进入pki域视图
pki domain sslvpn‑self
public‑key rsa local‑key rsa‑2048‑key
#生成自签名证书,有效期按现场设置,示例730天
create‑self‑signed‑certificate subject cn=sslvpn‑fw,o=test,c=CN days 730
quit
```

>
> subject 字段:cn 填写 SSL‑VPN 访问域名 / IP;o 组织;c 国家;按实际局点修改。

### 步骤 3:SSL‑VPN 调用新的 PKI 域证书

```
ssl vpn
ssl‑server‑policy default
pki‑domain sslvpn‑self
quit
```

>
> ⚠️修改 ssl‑server‑policy 后,**SSL‑VPN 服务会自动重载,在线用户会断开重连,业务有短暂中断,建议业务低窗口操作**。

### 步骤 4(可选):防火墙 Web 管理页面也替换为该 RSA2048 证书

```
ip https ssl‑server‑policy pki‑domain sslvpn‑self
```

### 步骤 5:验证证书密钥长度

1. 浏览器访问 SSL‑VPN 地址,查看证书详情,确认**RSA 密钥 2048 位,签名算法 SHA256**。
2. 设备命令查看证书信息

```
display pki certificate local domain sslvpn‑self
```

## 回退方案(如果业务异常)

恢复为旧证书:把 ssl‑server‑policy 下 pki‑domain 改回原来旧域。

```
ssl vpn
ssl‑server‑policy default
undo pki‑domain
quit
```

## 重要注意事项

1. 旧的 RSA1024 证书不要直接修改密钥长度,**不能原地修改,必须全新生成密钥 + 全新自签证书,再替换调用**。
2. 替换证书 SSL‑VPN 会短暂断连,现有在线用户全部掉线,需要维护窗口实施。
3. 自签名证书客户端浏览器依旧报不安全告警;如果需要消除告警,需要导入该自签证书到客户端计算机受信任根证书。
4. 密钥支持 2048/4096;**禁止继续使用 1024 位 RSA**。
5. 双机热备场景:两台 F5000 都需要完整执行整套 PKI 配置,密钥、证书在两台设备独立生成。

## Web 界面简要流程(Web 方式)

1. 对象→PKI→PKI 域,新建域;
2. 对象→PKI→密钥对,新建 RSA 密钥,选择模数 2048;
3. 在 PKI 域内绑定该密钥对,生成本地自签名证书;
4. VPN→SSL‑VPN→SSL 服务器策略,选择上面新建的 PKI 域;提交配置,服务重载。

## 极简总结

1. 不能直接修改旧证书密钥长度,**新建 RSA2048 密钥对,生成全新自签名证书**。
2. SSL‑VPN 的 ssl‑server‑policy 调用新 PKI 域;配置后业务短暂中断。
3. 命令:`pki rsa local‑key create modulus 2048`;`create‑self‑signed‑certificate`。
4. 双机环境两台防火墙都配置;浏览器查看证书确认密钥长度为 2048。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明