المقدمة
يوضح هذا المستند كيفية إستبدال DST Root CA X3 الذي من المقرر أن تنتهي صلاحيته في 30 سبتمبر 2021. وهذا يعني أن هذه الأجهزة الأقدم التي لا تثق في "IdenTrust DST Root CA X3" ستبدأ في الحصول على تحذيرات من الشهادات وستتعطل مفاوضات TLS.في 30 سبتمبر 2021، سيكون هناك تغيير في كيفية ثقة الأجهزة والبرامج الأقدم في شهادات Let'Encrypt.
المكونات المستخدمة
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
معلومات أساسية
- تستخدم شهادات المرجع المصدق الموقعة من قبل مراجع مصدقة عامة جديدة، بحيث يمكن للأجهزة الموجودة الوثوق بشهاداتها من خلال شهادة مرجع مصدق موجودة تكون متوفرة بشكل شائع.
- عندما تم إصدار شهادة CA "ISRG root x1" لأول مرة في يونيو 2015، لم تكن معظم الأجهزة قد حصلت بعد على هذه الشهادة في مخزن التوثيق الخاص بها، لذلك كان لديهم شهادة CA "ISRG Root X1" موقعة من قبل شهادة CA "DST Root CA X3" الموثوقة جيدا والتي كانت قيد التداول منذ سبتمبر 30، 2000.
- الآن حيث ينبغي أن تثق معظم الأجهزة بشهادة المرجع المصدق الجذر "ISRG root x1"، يجب أن نكون قادرين على تحديث سلسلة المرجع المصدق بسهولة دون أي حاجة إلى إعادة إنشاء شهادة الخادم.
- على سبيل المثال، لم تقم Cisco بإضافة شهادة CA "ISRG root X1" موقعة ذاتيا إلى حزمة مخزن الثقة للمقاطع الخاصة بنا حتى أغسطس 2019، ولكن معظم أجهزتنا القديمة لا تزال تثق بسهولة في الشهادات الصادرة عن شهادة CA الموقعة عبر "ISRG Root X1" لأنها جميعها تثق في شهادة CA الجذر "DST Root CA X3".
- وهذا أمر مهم لأنه من المحتمل ألا يكون لهواتف IP وبرنامج نقاط النهاية CE شهادة CA "ISRG Root X1" موقعة ذاتيا في مخزن التوثيق المضمن الخاص بها، لذلك سوف نحتاج إلى التأكد من أن هواتف IP موجودة على 12.7+ ونقاط النهاية CE موجودة على CE9.8.2+ أو CE9.9.0+ للتأكد من أنها تثق في شهادة CA الجذر "ISRG Root X1". الارتباطات المرجعية أدناه
https://www.cisco.com/c/dam/en/us/td/docs/voice_ip_comm/cuipph/all_models/ca-list/CA-Trust-List.pdf
https://www.cisco.com/c/en/us/td/docs/voice_ip_comm/dx/series/admin/1024/DX00_BK_C12F3FF5_00_cisco-dx-series-ag1024/DX00_BK_C12F3FF5_00_cisco-dx-series-ag1024_appendix_01111.html
المشكلة
ينتهي جذر "IdenTrust DST Root CA X3" في 9/30/2021، والذي يجب إستبداله ب "IdenTrust Commercial Root CA 1"
انتهاء صلاحية جذر CA في 30 سبتمبر 2021
الحل
حذف المرجع المصدق الجذر القديم ل ACME من مخزن Expressway E الموثوق وتحديث أحدث شهادات الجذر
روابط التنزيل: (نسخ ولصق)
https://letsencrypt.org/certs/isrgrootx1.pem
https://letsencrypt.org/certs/lets-encrypt-r3.pem
ولأكون على جانب أكثر أمانا، تأكد من تحديث المستعرض
كيفية تحديث شهادة الجذر على خوادم Expressway
انتقل إلى الصيانة > التأمين > شهادة المرجع المصدق الثقة
انقر على إستعراض واختر الشهادة التي تم تنزيلها (المذكورة أعلاه في هذا المستند).
انقر إلحاق شهادة المرجع المصدق بعد إختيار الملف
التحقق من الصحة بعد تحديث الشهادات الموجودة في المخزن الموثوق به.