• 产品与解决方案
  • 行业解决方案
  • 服务
  • 支持
  • 合作伙伴
  • 关于我们

H3C EIA典型配置举例-5W136

目录

12-H3C EIA 证书使用指导

本章节下载 12-H3C EIA 证书使用指导  (1.67 MB)

12-H3C EIA 证书使用指导

H3C EIA 证书使用指导

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

资料版本:5W136-20260704

产品版本:EIA (E6202)

 

Copyright © 2026 新华三技术有限公司 版权所有,保留一切权利。

非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。

除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。

本文档中的信息可能变动,恕不另行通知。



1 介绍

EIA与客户端配合进行证书认证时需要申请和安装根证书、服务器证书、客户端证书等。本文将介绍各种证书的使用场合,申请和安装证书的方法。

2 证书使用指南

不同的证书认证场景可以采用不同的证书认证类型,服务器和客户端需要安装的证书也不尽相同。具体请参见表2-1所示。

表2-1 证书类型

认证证书类型

使用场合

所需安装的证书

客户端

EIA

EAP-TLS

用户证书认证

根证书

用户证书

根证书

服务器证书

计算机证书认证

根证书

计算机证书

EAP-TTLS

用户证书认证

根证书

服务器证书

EAP-PEAP

 

说明

用户证书和计算机证书都属于客户端证书,只是在申请的时候证书名称不同。用户证书的证书名称是帐号名,计算机证书的证书名称是计算机的全名。

 

3 配置前提

在申请和安装证书前,需自行配备CA(认证授权中心,Certification Authority)服务器。本文档以配置完成且IP地址为“10.114.119.41”的CA服务器为例进行介绍。

注意

·     在使用Internet Explorer浏览器访问证书服务器前,建议将[Internet>安全>自定义级别]选项中的“ActiveX控件和插件”区域下的选项置为“启用”或“提示”并重启。

·     由于IE使用限制,访问证书服务器的IE版本不能高于安装证书服务器系统的IE版本。

 

4 服务器申请和安装证书

为了使EIA服务器具备证书认证能力,需要将根证书和服务器证书文件导入到EIA服务器中。证书文件的获取方式如下:

·     根证书文件:直接下载。

·     服务器证书文件:无法直接下载。先将服务器证书安装到服务器的操作系统中,再从操作系统中导出服务器证书文件。

4.1  申请证书

1. 根证书

(1)     打开Internet Explorer浏览器,在地址栏中输入http://10.114.119.41/certsrv/”,进入Microsoft Active Directory证书服务页面,如图4-1所示。其中,10.114.119.41是CA服务器的IP地址。

图4-1 证书服务

 

(2)     单击“下载CA证书、证书链或CRL”链接,进入下载CA证书、证书链或CRL页面,如图4-2所示。

图4-2 下载CA证书

 

(3)     单击“下载CA证书”链接,按提示信息将证书保存至本地。

(4)     鼠标双击下载完成的“certnew.cer”文件,打开本地的根证书,如图4-3所示。

图4-3 证书

 

(5)     单击<安装证书>按钮,进入证书导入向导页面,如图4-4所示。

图4-4 证书导入向导

 

(6)     按需选择存储位置,单击<下一步>按钮,进入证书存储页面,如图4-5所示。

图4-5 证书存储

 

(7)     使能“将所有的证书放入下列存储”项,单击<浏览>按钮,进入选择证书存储页面,如图4-6所示。

图4-6 选择证书存储

 

(8)     选择“受信任的根证书颁发机构”项,单击<确定>按钮,返回证书存储页面。单击<下一步>按钮,进入正在完成证书导入向导页面,如图4-7所示。

图4-7 正在完成证书导入向导

 

(9)     单击<完成>按钮,系统出现提示安全警告,单击<是>按钮,根证书安装完成,如图4-8所示。

图4-8 安全性警告

 

2. 服务器证书

(1)     打开Internet Explorer浏览器,在地址栏中输入“http://10.114.119.41/certsrv/”,进入证书服务页面,如图4-9所示。其中,10.114.119.41是CA证书服务器的IP地址。

图4-9 证书服务

 

(2)     依次单击“申请证书 > 高级证书申请 > 创建并向此CA提交一个申请”链接,进入高级证书申请页面,配置服务器证书申请,如图4-10所示。

图4-10 服务器证书申请

 

参数配置如下:

·     姓名:填写“Server”。

·     需要的证书类型:选择“服务器身份验证证书”。

·     CSP:选择“Microsoft Enhanced RSA and AES Cryptographic Provider”。

·     勾选“标记密钥可导出”,将证书设为可导出状态。

其他参数保持缺省值即可

(3)     单击<提交>按钮,提交申请,如图4-11所示。

图4-11 提交申请

 

提示

申请提交后,需要等待证书服务器管理员颁发证书。用户可以通过单击图4-9中的“查看挂起的证书申请的状态”查看证书申请的当前状态。

 

(4)     证书服务器管理员向您的证书申请授权后,单击图4-9中的“查看挂起的证书申请的状态”链接,进入查看证书申请的当前状态页面,如图4-12所示。

图4-12 看挂起的证书申请的状态

 

(5)     单击“服务器身份验证证书”链接,进入证书已颁发页面,如图4-13所示。

图4-13 证书已颁发

 

(6)     单击“安装此证书”链接,按照提示信息安装。页面显示“你的新证书已成功安装”如图4-14所示。

图4-14 证书已安装

 

4.2  导出服务器证书

由于申请服务器证书时,无法下载服务器证书,而只能直接安装服务器证书到服务器的操作系统中,因此EIA还不具备证书认证的能力。必须将服务器证书从操作系统中导出,并导入到EIA中,才能使EIA具备证书认证的能力。

(1)     单击浏览器右上角工具图标,弹出工具菜单栏,选择“Internet选项”菜单项,进入Internet选项页面,如图4-15所示。

图4-15 Internet选项

 

(2)     切换至“内容”页签,单击<证书>按钮,进入证书页面,如图4-16所示。

图4-16 导出证书

 

(3)     选择需要导出的服务器证书,单击<导出>按钮,进入证书导出向导,如图4-17所示。

图4-17 证书导出向导

 

(4)     单击<下一步>按钮,进入导出私钥页面,如图4-18所示。

图4-18 导出私钥

 

(5)     选择“是,导出私钥”项,单击<下一步>按钮,进入导出文档格式页面,如图4-19所示。

图4-19 导出文件格式

 

(6)     使能“个人信息交换 – PKCS #12(.PFX)(P)”项,并按需去勾选“如果可能,则包括证书路径中的所有证书”项,单击<下一步>按钮,进入安全页面,设置私钥密码,如图4-20所示。

图4-20 私钥密码

 

(7)     勾选“密码”项,输入并确认密码,单击<下一步>按钮,进入要导出的文件页面,如图4-21所示。

图4-21 要导出的文件

 

(8)     单击<浏览>按钮,弹出选择窗口,如图4-22所示。

图4-22 另存为

 

(9)     选择私钥存放路径,输入文件名,单击<保存>按钮,返回要导出的文件页面。单击<下一步>按钮,进入正在完成证书导出向导页面,如图4-23所示。

图4-23 正在完成证书导出向导

 

(10)     单击<完成>按钮,导出完成。

4.3  将根证书和服务器证书导入EIA服务器

EIA 9.0 (E0215)及之后版本导入过程如下。

1. 导入根证书

(1)     登录环境,选择“自动化”页签,单击导航树中的“用户业务 > 业务参数 > 接入参数> 证书配置”菜单项,进入证书配置页面,如图4-24所示。

图4-24 证书配置

 

(2)     单击“根证书配置”页签下的<导入EAP根证书>按钮,进入导入根证书页面,如图4-25所示。

图4-25 选择文件

 

(3)     单击<选择文件>按钮,选择根证书。单击<下一步按钮,进入CRL配置页面,如图4-26所示。

图4-26 CRL配置

 

(4)     单击<确定>按钮,根证书导入完成,可在列表中查看根证书导入信息,如图4-27所示。

图4-27 根证书导入完成

 

2. 导入服务器证书

(1)     登录环境,选择“自动化”页签,单击导航树中的“用户业务 > 业务参数 > 接入参数> 证书配置”菜单项,进入证书配置页面,如图4-28所示。

图4-28 服务器证书配置

 

(2)     单击“服务器证书配置”页签下的<导入EAP服务器证书>按钮,进入导入服务器证书页面,如图4-29所示。

图4-29 配置服务器证书

 

(3)     勾选“服务器证书和私钥在同一文件”项,单击<选择文件>按钮,选择导出的服务器证书文件,如图4-30所示。

图4-30 配置服务器证书

 

(4)     单击<下一步>按钮,进入服务器私钥密码页面,如图4-31所示。

图4-31 服务器私钥密码

 

(5)     输入服务器私钥密码(私钥密码是导出服务器证书时设置的私钥密码),单击<确定>按钮,EIA导入服务器证书操作完成,可在列表中查看证书信息,如图4-32所示。

图4-32 导入完成

 

(6)     导入完成后,单击<已导入证书校验>按钮,验证证书完整性。校验完整后,EIA服务器已具备了证书认证的能力。

5 客户端申请和安装证书

5.1  申请证书

1. 根证书

请参考申请证书的根证书章节内容申请根证书。

2. 客户端证书

(1)     打开Internet Explorer浏览器,在地址栏中输入“http://10.114.119.41/certsrv/”,进入证书服务页面,如图5-1所示。其中,110.114.119.41是CA证书服务器的IP地址。

图5-1 证书服务

 

(2)     依次单击“申请证书 > 高级证书申请 > 创建并向此CA提交一个申请”链接,进入高级证书申请页面,如图5-2所示。

图5-2 客户端证书申请

 

参数配置如下:

·     姓名:

¡     如果申请的是用户证书,需要填入使用此证书的帐号名,如果帐号名在域内,还需要添加域名称。

¡     如果申请的是计算机证书,需要填入使用此证书的计算机的计算机名。

说明

EIA与客户端配合进行证书认证时,如果系统参数中启用了“检查帐号名与证书中的属性”参数,且勾选了“主题-CN、主题-Email、主题备用名-DNS、主题备用名-UPN”中的一项或几项属性,则帐号名至少要与选中的一项属性一致,否则认证失败;如果系统参数中没有启用“检查帐号名与证书中的属性”参数,则没有该限制,申请证书时填写的姓名亦不做要求。

 

·     需要的证书类型:选择“客户端身份验证证书”。

·     如需导出客户端证书,勾选“标记密钥可导出”,将证书设为可导出状态。

其他参数保持缺省值即可。

(3)     单击<提交>按钮,提交申请。

提示

申请提交后,需要等待证书服务器管理员颁发证书。用户可以通过单击图5-1中的“查看挂起的证书申请的状态”查看证书申请的当前状态。

 

(4)     证书服务器管理员向您的证书申请授权后,单击图5-1中的“查看挂起的证书申请的状态”链接,进入查看证书申请的当前状态页面,如图5-3所示。

图5-3 看挂起的证书申请的状态

 

(5)     单击“客户端身份验证证书”链接,进入证书已颁发页面,如图5-4所示。

图5-4 证书已颁发

 

(6)     单击“安装此证书”链接,按照提示信息安装。页面显示“你的新证书已成功安装”如图5-5所示。

图5-5 证书已安装

 

5.2  导出客户端证书

请参考导出服务器证书章节内容导出客户端证书。

5.3  将根证书和客户端证书导入EIA服务器

请参考将根证书和服务器证书导入EIA服务器章节内容将证书导入EIA服务器。

 

不同款型规格的资料略有差异, 详细信息请向具体销售和400咨询。H3C保留在没有任何通知或提示的情况下对资料内容进行修改的权利!

新华三官网
联系我们