Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Cisco Forum — Allgemein


Cisco Forum: Alles zum Thema CISCO Zertifizierungen CCNA, CCNP, CCSP, CCIE etc. — Q & A zum Thema CISCO Router, Switches und Firewalls


Antwort
     
Themen-Optionen
Alt 07.07.2011, 10:35   #1
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 308
Cisco ASA5510 vpn certificate install/import

Hallo zusammen,
kann man mehrere certificate für verschiedene vpn-Gruppen auf einer ASA5510 importieren und anschliessend installieren?

Hintergrund: pro VPN-Usergruppe eine bestimmte certificate


Falls ja, wäre ein Link bzw. detaillierte Beschreibung sehr hilfsreich!


Besten Dank im Voraus!

Grüsse
    Mit Zitat antworten
Alt 07.07.2011, 22:52   #2
Board Veteran
 
Offline
Registriert seit: 11-2007
Beiträge: 947
Hm - verstehe nicht ganz was du machen willst. Willst du SSL Clientless machen - oder warum willst du Certifikate auf der ASA importieren ? Beim VPN bringt doch der Client das Zertifikat mit ? Oder willst du S2S machen - dann kannst du pro S2S natürlich nen Certifikat importieren.

Signatur
Done: Cisco 640-802 ; 640-460 ; 640-863 ; 640-553 ; 642-873 ; 640-721 - HP Master ASE Network 2011 ; ASE Blade 2010 ; ASE Proliant 2010;

    Mit Zitat antworten
Alt 08.07.2011, 07:36   #3
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 308
ich will veschiedene certificate für verschiedene VPN-Usergruppen mit eToken betreiben.


Auf der ASA unter "Certificate Management findet man zwei Arten von Certificate! Könnte mir jemand bitte den genauen Unterschied und die Verwendung des jeweiligen Typ:

-Identity certificates
-CA Certificates



Besten Dank schonmal!

Grüsse,
    Mit Zitat antworten
Alt 08.07.2011, 08:42   #4
Board Veteran
 
Offline
Registriert seit: 11-2007
Beiträge: 947
Hi,

dann musst du aber doch nicht die Certifikate auf die ASA laden ? Welche eToken willst du verwenden ?

Signatur
Done: Cisco 640-802 ; 640-460 ; 640-863 ; 640-553 ; 642-873 ; 640-721 - HP Master ASE Network 2011 ; ASE Blade 2010 ; ASE Proliant 2010;

    Mit Zitat antworten
Alt 08.07.2011, 09:09   #5
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 308
Danke für deine Antwort/Hilfe!

Aladdin eToken

Wo muss ich die Certifikate sonst laden?

Ich dachte die müssen auf der ASA geladen werden.

Die Authentifizierung der VPN-User erfolgt über Cisco ACS.
    Mit Zitat antworten
Alt 08.07.2011, 10:33   #6
Board Veteran
 
Benutzerbild von Otaku19
 
Offline
Registriert seit: 05-2006
Ort: Wien
Beiträge: 1.699
Zitat von blackbox Beitrag anzeigen
Hi,

dann musst du aber doch nicht die Certifikate auf die ASA laden ? Welche eToken willst du verwenden ?
sicher muss da eins auf der ASA sein, entweder ein selbst generiertes oder eben ein importiertes/eines das aus dem enrollment stammt.

Der TE hat eben verschiedene RA VPN Gruppen die wohl unterschiedliche root CAs haben, daher muss die ASA eben auch verschiedene Zertifikate besitzen damit die Clients dem Teil vertrauen können. Nur denke ich nicht das das gehen wird.

Signatur
Done: 640-801; 640-553; 642-524;642-515; 642-892;642-832;642-504;640-863; ITIL v3 Foundation
Enterasys Systems Engineer; CompTIA Sec+

    Mit Zitat antworten
Alt 08.07.2011, 12:39   #7
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 308
Hmmm jetzt bin ich aber total verwirrt!!!

Müssen die Certificate doch auf die ASA geladen oder nicht??? falls nicht worauf sonst?

Die Certificate werden auf eine andere Maschine generiert, also nicht auf der ASA.


kann mal jemand Klarheit schaffen?


Danke,
    Mit Zitat antworten
Alt 08.07.2011, 13:59   #8
Board Veteran
 
Offline
Registriert seit: 11-2007
Beiträge: 947
Sag nochmal - was du genau machen willst (Typ Hersteller)

Signatur
Done: Cisco 640-802 ; 640-460 ; 640-863 ; 640-553 ; 642-873 ; 640-721 - HP Master ASE Network 2011 ; ASE Blade 2010 ; ASE Proliant 2010;

    Mit Zitat antworten
Alt 08.07.2011, 14:38   #9
Senior Member
 
Offline
Registriert seit: 05-2004
Beiträge: 308
Zwei verschiedene VPN-Usergruppen sollten sich über VPN mit Certificate einwählen können.

Dafür ist folgendes vorgesehen:

-ASA5510
-ACS v4.1
-Aladdin eToken
-Notebooks (Aladdin software drauf installiert)
-Anhand der Certificate sind bestimmte Zugriffsrechte verbunden
-Die Certificate wurden auf einen Server generiert und jeder User(jenach Gruppe) einen eToken mit der richtigen Certificate bekommen.

Die Frage lautet: Wo müßen die Certificate auf der Gegenstelle geladen werden? auf der ASA selber oder wo???
    Mit Zitat antworten
Alt 08.07.2011, 21:55   #10
Board Veteran
 
Offline
Registriert seit: 11-2007
Beiträge: 947
Da ja eine andere Instanz die Zertifikate ausgestellt hat - muss die ASA ja eine unter Instanz werden (Trust Point) - um diese Zertifikate prüfen zu können. Dann müsste es über die Funktion "Certificate to Connection Profile" klappen - habe ich aber bisher auch noch nie eingesetzt (nur mal beim lesen drüber gestolpert).

Du musst ja nicht mehrere Certifikate auf die ASA laden - die kommen ja vom Client und werden gegen den Trustpoint gecheckt. Danach einem VPN Profil dann zugewiesen über obige Funktion.

Signatur
Done: Cisco 640-802 ; 640-460 ; 640-863 ; 640-553 ; 642-873 ; 640-721 - HP Master ASE Network 2011 ; ASE Blade 2010 ; ASE Proliant 2010;

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
BIOS Ex/Import bei Dell Optiplex 980 & vPro Ex/Import Coldasice Windows Forum — Allgemein 1 10.02.2011 11:02
2K3 - terminal: software install ohne change /install spam400 Windows Server Forum 3 26.05.2008 12:47
Batch: Software install, auf Beendigung warten, next Install Viprex Windows Forum — Scripting 2 12.03.2008 08:59
WSUS 2.0 Sp1 ->Forced install timer expired for scheduled install mcdaniels Windows Server Forum 32 31.05.2007 22:15


Alle Zeitangaben in MEZ/CET. Es ist jetzt 05:24 Uhr. Seite generiert in 0,038 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang