<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco VPN Client к Cisco EasyVPN server через rsa-sig</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/23888.html</link>
    <description>Доброго времени суток&lt;br&gt;&lt;br&gt;В цисках новичек, помогите плз разобраться с подключением Cisco VPN Client к EasyVPN на роутере c2801 с использованием сертификата. Через pre-share способ аутентификации работает, но надо по сертификатам чтобы работало. Примерно в какую сторону надо копать, ссылки может какие наводящие подскажете. VPN Client не получает сертификат от VPN сервера, в этом загвоздка. Не знаю как настроить сервер, чтобы он выдавал сертификат при подключении клиента через rsa-sig аутентификацию...&lt;br&gt;&lt;br&gt;Вот конфиг роутера&lt;br&gt;&lt;br&gt;---&lt;br&gt;version 12.3&lt;br&gt;service timestamps debug datetime msec&lt;br&gt;service timestamps log datetime msec&lt;br&gt;service password-encryption&lt;br&gt;!&lt;br&gt;hostname c2801&lt;br&gt;!&lt;br&gt;boot-start-marker&lt;br&gt;boot-end-marker&lt;br&gt;!&lt;br&gt;enable secret 5 $1$GawZ$a1xodhe5YijfnqpQRkcME1&lt;br&gt;!&lt;br&gt;aaa new-model&lt;br&gt;!&lt;br&gt;!&lt;br&gt;aaa authentication login default local&lt;br&gt;aaa authentication login userauthen local&lt;br&gt;aaa authorization exec default local &lt;br&gt;aaa authorization network groupauthor local &lt;br&gt;!&lt;br&gt;aaa session-id common&lt;br&gt;!&lt;br&gt;resource policy&lt;br&gt;!&lt;br&gt;clock timezone MS</description>

<item>
    <title>Cisco VPN Client к Cisco EasyVPN server через rsa-sig (RockerMan)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/23888.html#3</link>
    <pubDate>Thu, 05 Jul 2012 05:25:05 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&#091;оверквотинг удален&#093; &lt;br&gt;&lt;br&gt;Вопрос решился&lt;br&gt;Создал еще один trustpoint, для enroll сертификата, вдобавок к trustpoint самого СА сервера, потом проблема была в &quot;длине&quot; генерируемого ключа, он соотносится с группой, я не знал об этом. Генерил ключевую пару с длиной 2048, а группу ставил в политике group 2, а надо было group 5, group 2 для длины ключевой пары 1024. Потом не проходила вторая фаза IKE пока не поставил crypto isakmp identity dn вместо crypto isakmp identity hostname.&lt;br&gt;&lt;br&gt;вот конфиг рутера, может пригодится кому:&lt;br&gt;&lt;br&gt;&lt;br&gt;Building configuration...&lt;br&gt;&lt;br&gt;Current configuration : 10201 bytes&lt;br&gt;!&lt;br&gt;!&lt;br&gt;version 12.3&lt;br&gt;service timestamps debug datetime localtime&lt;br&gt;service timestamps log datetime msec&lt;br&gt;no service password-encryption&lt;br&gt;!&lt;br&gt;hostname c2801&lt;br&gt;!&lt;br&gt;boot-start-marker&lt;br&gt;boot-end-marker&lt;br&gt;!&lt;br&gt;logging buffered 52000 debugging&lt;br&gt;enable secret 5 $1$GawZ$a1xohwc5YijfnqpQRkcME1&lt;br&gt;!&lt;br&gt;aaa new-model&lt;br&gt;!&lt;br&gt;!&lt;br&gt;aaa authentication login vpnauth local&lt;br&gt;aaa authorization network vpngroup local &lt;br&gt;!&lt;br&gt;aaa session-id common&lt;br&gt;!&lt;br&gt;resource pol</description>
</item>

<item>
    <title>Cisco VPN Client к Cisco EasyVPN server через rsa-sig (RockerMan)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/23888.html#2</link>
    <pubDate>Wed, 20 Jun 2012 12:11:31 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&#091;оверквотинг удален&#093; &lt;br&gt;&amp;gt; Читайте &lt;br&gt;&amp;gt; http://www.socialit.ru/vopros-otvet/vopros-otvet_148.html &lt;br&gt;&amp;gt; http://www.cisco.com/en/US/docs/ios/12_2t/12_2t15/feature/guide/ft_key.html#wp1027188 &lt;br&gt;&lt;br&gt;делал примерно так же:&lt;br&gt;&lt;br&gt;с2801(config)#crypto key generate rsa general-keys label с2801 exportable &lt;br&gt;&lt;br&gt;после того как сгенерировалась пара exportable ключей, делаю экспорт&lt;br&gt;&lt;br&gt;с2801(config)#crypto key export rsa с2801 pem url nvram: 3des cisco123&lt;br&gt;&lt;br&gt;с2801#show crypto key mypubkey rsa&lt;br&gt;&lt;br&gt;показывает что ключ экспортирован в nvram, он там есть&lt;br&gt;&lt;br&gt;Key name: c2801&lt;br&gt;Usage: General Purpose Key&lt;br&gt;Key is exportable.&lt;br&gt;Key Data:&lt;br&gt;&lt;br&gt;потом&lt;br&gt;&lt;br&gt;с2801 (config)#crypto pki trustpoint c2801 и там добавил&lt;br&gt;enrollment url http://123.123.123.1:80&lt;br&gt;revocation-check crl&lt;br&gt;rsakeypair c2801&lt;br&gt;&lt;br&gt;потом &lt;br&gt; &lt;br&gt;c2801(config)#crypto pki server c2801, и в нем&lt;br&gt;grant auto&lt;br&gt;lifetime crl 336&lt;br&gt;lifetime certificate 1825&lt;br&gt;lifetime ca-certificate 1825&lt;br&gt;cdp-url http://123.123.123.1&lt;br&gt;no shut&lt;br&gt;exit&lt;br&gt;&lt;br&gt;На Cisco VPN Client меню Certificates-Enroll и заполняю поля:&lt;br&gt;&lt;br&gt;CA </description>
</item>

<item>
    <title>Cisco VPN Client к Cisco EasyVPN server через rsa-sig (GolDi)</title>
    <link>https://mobile.opennet.me/openforum/vsluhforumID6/23888.html#1</link>
    <pubDate>Wed, 20 Jun 2012 09:38:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; line con 0 &lt;br&gt;&amp;gt; line aux 0 &lt;br&gt;&amp;gt; line vty 0 4 &lt;br&gt;&amp;gt;  privilege level 15 &lt;br&gt;&amp;gt;  transport input telnet ssh &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; ntp clock-period 17179760 &lt;br&gt;&amp;gt; ntp server 62.117.76.142 &lt;br&gt;&amp;gt; ntp server 88.147.255.85 &lt;br&gt;&amp;gt; end &lt;br&gt;&lt;br&gt;Читайте&lt;br&gt;http://www.socialit.ru/vopros-otvet/vopros-otvet_148.html&lt;br&gt;http://www.cisco.com/en/US/docs/ios/12_2t/12_2t15/feature/guide/ft_key.html#wp1027188&lt;br&gt;</description>
</item>

</channel>
</rss>
