本文檔包含有關如何使用證書配置帶VPN客戶端的Cisco VPN 3000系列集中器的分步說明。
本文件沒有特定需求。
本文檔中的資訊基於Cisco VPN 3000集中器軟體版本4.0.4A。
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路正在作用,請確保您已瞭解任何指令可能造成的影響。
完成以下步驟,以便為VPN客戶端配置VPN 3000集中器證書。
必須將IKE策略配置為使用VPN 3000 Concentrator Series Manager上的證書。要配置IKE策略,請選擇Configuration > System > Tunneling Protocols > IPsec > IKE Proposals,然後將CiscoVPNClient-3DES-MD5-RSA移動到Active Proposals。
還必須配置IPsec策略以使用證書。選擇Configuration > Policy Management > Traffic Management > Security Associations,突出顯示ESP-3DES-MD5,然後按一下Modify配置IPsec策略配置IPsec策略。
在Modify視窗的Digital Certificates下,確保選擇已安裝的身份證書。在IKE建議下,選擇CiscoVPNClient-3DES-MD5-RSA,然後按一下Apply。
要配置IPsec組,請選擇Configuration > User Management > Groups > Add,新增名為IPSECCERT(IPSECCERT組名與身份證書中的組織單位(OU)匹配)的組,然後選擇密碼。
如果您使用證書,則任何位置都不使用此口令。在本例中,「cisco123」是密碼。
在同一頁上,按一下General頁籤,並確保選擇IPsec作為隧道協定。
按一下IPsec頁籤,並確保已配置的IPsec安全關聯(SA)在IPsec SA下處於選中狀態,然後按一下Apply。
要在VPN 3000集中器上配置IPsec組,請選擇Configuration > User Management > Users > Add,指定使用者名稱、密碼和組名,然後按一下Add。
在示例中,使用以下欄位:
使用者名稱= cert_user
密碼= cisco123
驗證= cisco123
組= IPSECCERT
要在VPN 3000集中器上啟用調試,請選擇Configuration > System > Events > Classes並新增以下類:
CERT 1-13
IKE 1-6
IKEDBG 1-10
IPSEC 1-6
IPSECDBG 1-10
選擇Monitoring > Filterable Event Log以檢視調試。
注意:如果您決定更改IP地址,您可以註冊新的IP地址,並在以後使用這些新地址安裝已頒發的證書。
目前沒有適用於此組態的驗證程序。
有關進一步的故障排除資訊,請參閱排除VPN 3000集中器上的連線問題。
修訂 | 發佈日期 | 意見 |
---|---|---|
1.0 |
06-Sep-2001 |
初始版本 |