Jump to content

ASA5505 und Zertifikate


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Forum,

 

ich versuche auf einer ASA5505 die Zertifikats-Services zum Laufen zu bekommen.

Hier eine grobe Umschreibung der Testumgebung:

 

Cisco ASA5505

Subnetz: 10.96.0.0 / 16

 

baut einen Tunnel auf zu

 

Cisco Pix 515E

Subnetz: 172.16.0.0 / 16

 

Der Microsoft 2003 Zertifikatsserver steht im 172.16.0.0 Subnetz.

Ich habe die Zertifikate manuell beantragt und manuell auf die ASA aufgespielt.

Wenn ich nun aber versuche, die CRL zu beantragen, so sagt er mir "unable to retrieve crl".

Mir scheint es so, als ob er mit dem Zertifikatsserver aus dem 172er Netzwerk durch den VPN Tunnel nicht kommunizieren kann, aber RADIUS läuft zum Beispiel.

Habt ihr eine Idee?

Wenn jemand die Config sehen möchte, kann ich die dann ja posten.

 

Viele Grüße,

Whitewater

Link zu diesem Kommentar

Hi Osirus,

 

erstmal danke für den Hinweis.

Ich habe es mit SCEP auch noch einmal probiert, aber ohne Erfolg.

Es sieht für mich so aus, als ob er keine Verbindung zu der CA bekommt.

Hier mal ein Debug (crypto ca request Name 255):

 

crypto_pki_req(1ab7940, 24, ...)

Crypto CA thread wakes up!

CRYPTO_PKI: http connection opened

CRYPTO_PKI: content dump count 87----------

CRYPTO_PKI: For function crypto_http_send

GET /CertData/Name%20Corporate%20Root%20CA.crl HTTP/1.0

CRYPTO_PKI: For function crypto_http_send

CRYPTO_PKI: content dump-------------------

Crypto CA thread sleeps!

CRYPTO_PKI: Failed to retrieve CRL for trustpoint: Name_CA.

Retrying with next CRL DP...

crypto_pki_req(1ab7940, 24, ...)

Crypto CA thread wakes up!

CRYPTO_PKI: socket connect error.

CRYPTO_PKI: status = 0: failed to open http connection

 

Irgendeine Idee?

 

Gruß,

Sven

 

P.S.: Auch beim automatischen Enrollment des Zertifikats konnte ich keins bekommen, weil er die CA nicht erreichen konnte, daher habe ich das Zertifikat auf dem Router ja auch manuell (Base64) konfiguriert.

Kann es an irgendeiner Einstellung liegen, daß er die CA durch den Tunnel nicht erreichen kann? Wie gesagt: Radius läuft auf der gleichen Maschine wie die CA und das funktioniert.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...