Устранение ошибки Cisco %PKI-3-CERT_EXP: истек RSA X.509 сертификат
- В журнале фиксируется
%PKI-3-CERT_EXP: RSA certificate [Trustpoint_Name] expired on device. - Падение туннелей IPsec IKEv2 / AnyConnect VPN, использующих аутентификацию по сертификатам.
- Блокировка доступа к HTTPS-консоли управления коммутатором / маршрутизатором.
- Отказ в аутентификации 802.1X EAP-TLS для сетевых клиентов.
1. Просмотр списка и статуса всех установленных сертификатов
Router# show crypto pki certificates
Router# show crypto pki trustpoints2. Удаление устаревшего сертификата и trustpoint (при необходимости)
Router(config)# no crypto pki trustpoint TP_VPN_CERT
% Removing an enrolled trustpoint will destroy all certificates... [yes/no]: yes3. Генерация новой ключевой пары RSA
Router(config)# crypto key generate rsa general-keys label RSA_2048_KEY modulus 2048 exportable4. Настройка Trustpoint и создание запроса на подпись (CSR)
Router(config)# crypto pki trustpoint TP_NEW_CERT
Router(config-ca-trustpoint)# enrollment terminal
Router(config-ca-trustpoint)# fqdn vpn.domain.local
Router(config-ca-trustpoint)# ip-address 198.51.100.1
Router(config-ca-trustpoint)# rsakeypair RSA_2048_KEY
Router(config-ca-trustpoint)# exit
Router(config)# crypto pki enroll TP_NEW_CERTСкопируйте сгенерированный PKCS#10 запрос, подпишите его в вашем корпоративном CA и импортируйте ответ:
Router(config)# crypto pki import TP_NEW_CERT certificate5. Привязка нового сертификата к крипто-профилю или HTTPS серверу
Router(config)# ip http secure-trustpoint TP_NEW_CERT
Router(config)# crypto ikev2 profile IKEV2_PROF
Router(config-ikev2-profile)# pki trustpoint TP_NEW_CERT Частые вопросы (FAQ)
Почему VPN туннель не падает сразу в момент истечения сертификата?
Уже установленные SA фазы 2 продолжают работать до планового рекеинга (Lifetime). Однако при следующей переинициализации фазы 1 IKEv1/IKEv2 туннель будет разорван.
Как временно обойти проверку срока действия сертификата в аварийной ситуации?
В IKEv2 можно временно отключить валидацию отзыва через 'crypto pki trustpoint NAME -> revocation-check none', но просроченную дату валидности самого сертификата ядро IOS обойти не позволит.
Как настроить автоматическое продление сертификатов на Cisco IOS?
Используйте протоколы SCEP или EST: настройте в trustpoint параметр 'auto-enroll 80 regenerate', который автоматически обновит сертификат по достижении 80% срока его жизни.
Как проверить, не сбились ли системные часы на устройстве?
Выполните 'show clock detail'. Если часы сбились (например, произошел сброс к 1993 году), даже действующий сертификат будет считаться невалидным ('not yet valid' или 'expired').