<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: VPN на сертификатах</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/18976.html</link>
    <description>Господа, подскажите. Я не до конца понимаю схему работы.&lt;br&gt;Решил поднять туннели не на пре-шаред ключе а на  сертификатах, в качестве СА-сервера 28хх роутер.&lt;br&gt;Итак я провел эксперимент, один роутер СА-сервер, два других клиенты. Сертификаты раздал, каждый с СА-сервером коннектится нормально, тунель поднимается.&lt;br&gt;Но, между друг-другом клиентские роутеры поднимают только тогда, когда доступен СА-сервер.&lt;br&gt;&lt;br&gt;в логе видем:&lt;br&gt;000097: Jun  1 16:32:27.076 MSK: CRYPTO_CS: received a SCEP request, 1678 bytes&lt;br&gt;000098: Jun  1 16:32:27.076 MSK: CRYPTO_CS: read SCEP: registered and bound service SCEP_READ_DB_8&lt;br&gt;000099: Jun  1 16:32:27.088 MSK: CRYPTO_CS: scep msg type - 22&lt;br&gt;000100: Jun  1 16:32:27.088 MSK: CRYPTO_CS: trans id - 1&lt;br&gt;000101: Jun  1 16:32:27.108 MSK: CRYPTO_CS: read SCEP: unregistered and unbound service SCEP_READ_DB_8&lt;br&gt;000102: Jun  1 16:32:27.112 MSK: CRYPTO_CS: received a GetCRL request&lt;br&gt;000103: Jun  1 16:32:27.112 MSK: CRYPTO_CS: write SCEP: registered and bound service SCEP_WRTE_DB_8&lt;br&gt;000104: Jun  1 16:32:27</description>

<item>
    <title>VPN на сертификатах (andr)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/18976.html#4</link>
    <pubDate>Fri, 05 Jun 2009 06:33:02 GMT</pubDate>
    <description>Встал вопрос об организации бекапного СА сервера. Для этих целей насколько я понял используется subordinate сервер, на котором ты используешь те же rsa ключи.&lt;br&gt;Т.е. задача такая. VPN на сертификатах, куча туннелей, но если недоступен корневой СА сервер, то чтобы revocation-check проводился на subordinate?&lt;br&gt;такое реально?или я неправильно понимаю структуру?&lt;br&gt;</description>
</item>

<item>
    <title>VPN на сертификатах (RET)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/18976.html#3</link>
    <pubDate>Tue, 02 Jun 2009 07:46:45 GMT</pubDate>
    <description>Была похожая проблемма, не поднималься тунель от филиала до центрального офиса пока циска в филиале не проверит сертификат на CA-сервере который стоял во внутренней сетке главного офиса (а туда из филиала без поднятого тунеля не добраться). Решил отключением проверки отзыва сертификата на роутерах в филиалах:&lt;br&gt;&lt;br&gt;crypto pki trustpoint my-cert&lt;br&gt;  revocation-check none &lt;br&gt;</description>
</item>

<item>
    <title>VPN на сертификатах (andr)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/18976.html#2</link>
    <pubDate>Mon, 01 Jun 2009 13:53:33 GMT</pubDate>
    <description>&amp;gt;проверка CRL? &lt;br&gt;&lt;br&gt;логично&lt;br&gt;а схема CA+Subordinate будет отказоустойчиво работать. можно настроить, чтобы чекил если не на одном, то на другом. Типа если СА упадет, то пол страны не оставить без сети&lt;br&gt;</description>
</item>

<item>
    <title>VPN на сертификатах (ilya)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/18976.html#1</link>
    <pubDate>Mon, 01 Jun 2009 13:02:51 GMT</pubDate>
    <description>проверка CRL?&lt;br&gt;</description>
</item>

</channel>
</rss>
