12-H3C EIA 证书使用指导
本章节下载: 12-H3C EIA 证书使用指导 (1.67 MB)
H3C EIA 证书使用指导
资料版本:5W136-20260704
产品版本:EIA (E6202)
Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。
非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。
除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。
本文档中的信息可能变动,恕不另行通知。
目 录
EIA与客户端配合进行证书认证时需要申请和安装根证书、服务器证书、客户端证书等。本文将介绍各种证书的使用场合,申请和安装证书的方法。
不同的证书认证场景可以采用不同的证书认证类型,服务器和客户端需要安装的证书也不尽相同。具体请参见表2-1所示。
|
认证证书类型 |
使用场合 |
所需安装的证书 |
|
|
客户端 |
EIA |
||
|
EAP-TLS |
用户证书认证 |
根证书 用户证书 |
根证书 服务器证书 |
|
计算机证书认证 |
根证书 计算机证书 |
||
|
EAP-TTLS |
用户证书认证 |
根证书 |
服务器证书 |
|
EAP-PEAP |
|||
用户证书和计算机证书都属于客户端证书,只是在申请的时候证书名称不同。用户证书的证书名称是帐号名,计算机证书的证书名称是计算机的全名。
在申请和安装证书前,需自行配备CA(认证授权中心,Certification Authority)服务器。本文档以配置完成且IP地址为“10.114.119.41”的CA服务器为例进行介绍。
· 在使用Internet Explorer浏览器访问证书服务器前,建议将[Internet>安全>自定义级别]选项中的“ActiveX控件和插件”区域下的选项置为“启用”或“提示”并重启。
· 由于IE使用限制,访问证书服务器的IE版本不能高于安装证书服务器系统的IE版本。
为了使EIA服务器具备证书认证能力,需要将根证书和服务器证书文件导入到EIA服务器中。证书文件的获取方式如下:
· 根证书文件:直接下载。
· 服务器证书文件:无法直接下载。先将服务器证书安装到服务器的操作系统中,再从操作系统中导出服务器证书文件。
(1) 打开Internet Explorer浏览器,在地址栏中输入“http://10.114.119.41/certsrv/”,进入Microsoft Active Directory证书服务页面,如图4-1所示。其中,10.114.119.41是CA服务器的IP地址。
(2) 单击“下载CA证书、证书链或CRL”链接,进入下载CA证书、证书链或CRL页面,如图4-2所示。
(3) 单击“下载CA证书”链接,按提示信息将证书保存至本地。
(4) 鼠标双击下载完成的“certnew.cer”文件,打开本地的根证书,如图4-3所示。
(5) 单击<安装证书>按钮,进入证书导入向导页面,如图4-4所示。
(6) 按需选择存储位置,单击<下一步>按钮,进入证书存储页面,如图4-5所示。
(7) 使能“将所有的证书放入下列存储”项,单击<浏览>按钮,进入选择证书存储页面,如图4-6所示。
(8) 选择“受信任的根证书颁发机构”项,单击<确定>按钮,返回证书存储页面。单击<下一步>按钮,进入正在完成证书导入向导页面,如图4-7所示。
(9) 单击<完成>按钮,系统出现提示安全警告,单击<是>按钮,根证书安装完成,如图4-8所示。
(1) 打开Internet Explorer浏览器,在地址栏中输入“http://10.114.119.41/certsrv/”,进入证书服务页面,如图4-9所示。其中,10.114.119.41是CA证书服务器的IP地址。
(2) 依次单击“申请证书 > 高级证书申请 > 创建并向此CA提交一个申请”链接,进入高级证书申请页面,配置服务器证书申请,如图4-10所示。
参数配置如下:
· 姓名:填写“Server”。
· 需要的证书类型:选择“服务器身份验证证书”。
· CSP:选择“Microsoft Enhanced RSA and AES Cryptographic Provider”。
· 勾选“标记密钥可导出”,将证书设为可导出状态。
其他参数保持缺省值即可。
(3) 单击<提交>按钮,提交申请,如图4-11所示。
申请提交后,需要等待证书服务器管理员颁发证书。用户可以通过单击图4-9中的“查看挂起的证书申请的状态”查看证书申请的当前状态。
(4) 证书服务器管理员向您的证书申请授权后,单击图4-9中的“查看挂起的证书申请的状态”链接,进入查看证书申请的当前状态页面,如图4-12所示。
(5) 单击“服务器身份验证证书”链接,进入证书已颁发页面,如图4-13所示。
(6) 单击“安装此证书”链接,按照提示信息安装。页面显示“你的新证书已成功安装”如图4-14所示。
由于申请服务器证书时,无法下载服务器证书,而只能直接安装服务器证书到服务器的操作系统中,因此EIA还不具备证书认证的能力。必须将服务器证书从操作系统中导出,并导入到EIA中,才能使EIA具备证书认证的能力。
(1) 单击浏览器右上角工具图标
,弹出工具菜单栏,选择“Internet选项”菜单项,进入Internet选项页面,如图4-15所示。
(2) 切换至“内容”页签,单击<证书>按钮,进入证书页面,如图4-16所示。
(3) 选择需要导出的服务器证书,单击<导出>按钮,进入证书导出向导,如图4-17所示。
(4) 单击<下一步>按钮,进入导出私钥页面,如图4-18所示。
(5) 选择“是,导出私钥”项,单击<下一步>按钮,进入导出文档格式页面,如图4-19所示。
(6) 使能“个人信息交换 – PKCS #12(.PFX)(P)”项,并按需去勾选“如果可能,则包括证书路径中的所有证书”项,单击<下一步>按钮,进入安全页面,设置私钥密码,如图4-20所示。
(7) 勾选“密码”项,输入并确认密码,单击<下一步>按钮,进入要导出的文件页面,如图4-21所示。
(8) 单击<浏览>按钮,弹出选择窗口,如图4-22所示。
(9) 选择私钥存放路径,输入文件名,单击<保存>按钮,返回要导出的文件页面。单击<下一步>按钮,进入正在完成证书导出向导页面,如图4-23所示。
(10) 单击<完成>按钮,导出完成。
(1) 登录环境,选择“自动化”页签,单击导航树中的“用户业务 > 业务参数 > 接入参数> 证书配置”菜单项,进入证书配置页面,如图4-24所示。
(2) 单击“根证书配置”页签下的<导入EAP根证书>按钮,进入导入根证书页面,如图4-25所示。
(3) 单击<选择文件>按钮,选择根证书。单击<下一步按钮,进入CRL配置页面,如图4-26所示。
(4) 单击<确定>按钮,根证书导入完成,可在列表中查看根证书导入信息,如图4-27所示。
(1) 登录环境,选择“自动化”页签,单击导航树中的“用户业务 > 业务参数 > 接入参数> 证书配置”菜单项,进入证书配置页面,如图4-28所示。
(2) 单击“服务器证书配置”页签下的<导入EAP服务器证书>按钮,进入导入服务器证书页面,如图4-29所示。
(3) 勾选“服务器证书和私钥在同一文件”项,单击<选择文件>按钮,选择导出的服务器证书文件,如图4-30所示。
(4) 单击<下一步>按钮,进入服务器私钥密码页面,如图4-31所示。
(5) 输入服务器私钥密码(私钥密码是导出服务器证书时设置的私钥密码),单击<确定>按钮,EIA导入服务器证书操作完成,可在列表中查看证书信息,如图4-32所示。
(6) 导入完成后,单击<已导入证书校验>按钮,验证证书完整性。校验完整后,EIA服务器已具备了证书认证的能力。
请参考申请证书的根证书章节内容申请根证书。
(1) 打开Internet Explorer浏览器,在地址栏中输入“http://10.114.119.41/certsrv/”,进入证书服务页面,如图5-1所示。其中,110.114.119.41是CA证书服务器的IP地址。
(2) 依次单击“申请证书 > 高级证书申请 > 创建并向此CA提交一个申请”链接,进入高级证书申请页面,如图5-2所示。
参数配置如下:
· 姓名:
¡ 如果申请的是用户证书,需要填入使用此证书的帐号名,如果帐号名在域内,还需要添加域名称。
¡ 如果申请的是计算机证书,需要填入使用此证书的计算机的计算机名。
EIA与客户端配合进行证书认证时,如果系统参数中启用了“检查帐号名与证书中的属性”参数,且勾选了“主题-CN、主题-Email、主题备用名-DNS、主题备用名-UPN”中的一项或几项属性,则帐号名至少要与选中的一项属性一致,否则认证失败;如果系统参数中没有启用“检查帐号名与证书中的属性”参数,则没有该限制,申请证书时填写的姓名亦不做要求。
· 需要的证书类型:选择“客户端身份验证证书”。
· 如需导出客户端证书,勾选“标记密钥可导出”,将证书设为可导出状态。
其他参数保持缺省值即可。
(3) 单击<提交>按钮,提交申请。
申请提交后,需要等待证书服务器管理员颁发证书。用户可以通过单击图5-1中的“查看挂起的证书申请的状态”查看证书申请的当前状态。
(4) 证书服务器管理员向您的证书申请授权后,单击图5-1中的“查看挂起的证书申请的状态”链接,进入查看证书申请的当前状态页面,如图5-3所示。
(5) 单击“客户端身份验证证书”链接,进入证书已颁发页面,如图5-4所示。
(6) 单击“安装此证书”链接,按照提示信息安装。页面显示“你的新证书已成功安装”如图5-5所示。
请参考导出服务器证书章节内容导出客户端证书。
请参考将根证书和服务器证书导入EIA服务器章节内容将证书导入EIA服务器。
不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!
