Gar nicht im normalen Sinn: Einen Cisco-Switch schaltest du per CLI in der Regel nicht „aus“, sondern höchstens per reload neu oder du trennst die Stromversorgung. Wenn du den Switc...
Wie richte ich ein Zertifikat für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m ein?
Antwort vom**Für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m richtest du das Zertifikat unter _Administrative → Security Configuration_ ein; entscheidend ist, dass Zertifikat, privater Schlüssel und die komplette CA-Kette zusammenpassen, sonst bleibt die GUI trotz Upload als „nicht vertrauenswürdig“ sichtbar.** ([cisco.com](https://www.cisco.com/c/en/us/td/docs/dcn/nd/3x/articles-321/nexus-dashboard-admin-321.html)) ## So gehst du in 3.2.2m vor 1. Melde dich als Admin an der Nexus-Dashboard-GUI an. 2. Öffne **Administrative → Security Configuration**. 3. Bearbeite dort den Bereich für das **System-/Web-Zertifikat** der Cluster-Oberfläche. In der 3.2.x-Dokumentation ist diese Seite ausdrücklich der Ort für die Sicherheitszertifikate des Clusters. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/dcn/nd/3x/articles-321/nexus-dashboard-admin-321.html)) 4. Lade hoch bzw. hinterlege: - das **Server-Zertifikat** für die GUI - den **privaten Schlüssel** - die **CA-/Intermediate-Kette** 5. Speichern und die Übernahme abwarten. Danach die Weboberfläche **neu im Browser öffnen**. ## Was das Zertifikat enthalten muss Entscheidend ist nicht nur, dass das Zertifikat „gültig“ ist, sondern dass es **für einen Webserver ausgestellt** wurde und zum aufgerufenen Namen passt. Wichtig sind vor allem: - **CN/SAN** muss auf den FQDN passen, mit dem du das Dashboard aufrufst - bei moderner Prüfung ist **SAN** wichtiger als nur der Common Name - die **Extended Key Usage** sollte **TLS Web Server Authentication** enthalten oder darf nicht restriktiv falsch gesetzt sein - die **komplette Zertifikatskette** muss vorhanden sein, nicht nur das Leaf-Zertifikat ([cisco.com](https://www.cisco.com/c/en/us/td/docs/dcn/nd/4x/articles-421/managing-certificates.html)) ## Typische Fehler in der Praxis Der häufigste Fehler ist nicht der Upload selbst, sondern der **falsche Hostname**. Beispiel: Wenn dein Zertifikat auf `nd.example.local` ausgestellt ist, du die GUI aber über die **Management-IP** öffnest, meldet der Browser weiter einen Zertifikatsfehler. Das ist kein Cisco-Fehler, sondern ein **Namenskonflikt zwischen URL und Zertifikat**. Fast genauso häufig: - Zertifikat und Key gehören nicht zusammen - Intermediate-CA fehlt - PEM-Datei enthält falsche Reihenfolge - Zertifikat ist nur für Client-Auth statt Server-Auth ausgestellt ## Sinnvolle Vorbereitung vor dem Upload Prüfe das Zertifikat vorher lokal mit OpenSSL. Damit sparst du dir die meisten Fehlversuche: ```bash openssl x509 -in server.crt -noout -text openssl rsa -in server.key -check openssl x509 -noout -modulus -in server.crt | openssl md5 openssl rsa -noout -modulus -in server.key | openssl md5 ``` Wenn die beiden MD5-Ausgaben für Zertifikat und Schlüssel gleich sind, passen Key und Zertifikat zusammen. ## Wichtiger Unterschied zu neueren Dokus Viele aktuelle Cisco-Treffer führen auf **4.x-Dokumentation**. Die ist als Orientierung nützlich, aber für **3.2.2m** ist die maßgebliche Stelle die **3.2.x Admin-Doku** mit **Security Configuration**. Die neueren Zertifikatsartikel beschreiben zusätzlich strengere Validierungsdetails, die beim Planen eines neuen Zertifikats trotzdem hilfreich sind. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/dcn/nd/3x/articles-321/nexus-dashboard-admin-321.html)) Für die 3.2.x-Oberfläche ist die relevante Cisco-Seite die [Administrative Tasks 3.2.x](https://www.cisco.com/c/en/us/td/docs/dcn/nd/3x/articles-321/nexus-dashboard-admin-321.html). Für die Zertifikatsanforderungen ist die Cisco-Seite zu [Managing Certificates](https://www.cisco.com/c/en/us/td/docs/dcn/nd/4x/articles-421/managing-certificates.html) nützlich.
Verwandte Fragen
Warum zeigt ein Cisco-Switch mit IOS XE 17.15.05 bei einem Trustpoint „Keys generated: No“ und bei einem anderen „Yes“ an?
„Keys generated: Yes“ bedeutet, dass dieser Trustpoint ein eigenes Schlüsselpaar auf dem Switch erzeugt und mit dem Trustpoint verknüpft hat. „No“ bedeutet nicht auto...
Warum verbindet sich mein Rechner zu Hause trotz Internet nicht mit dem Cisco-VPN zur Firma?
Wenn dein Internet zu Hause funktioniert, aber Cisco‑VPN zur Firma nicht verbindet, liegt das fast nie am „Internet allgemein“, sondern meist an einer blockierten VPN‑Verbindung, falschen...
Wie lösche ich einen Crypto-Key auf einem Cisco Catalyst Switch mit IOS XE?
Auf einem Cisco Catalyst mit IOS XE löschst du einen RSA-Host-Key in der Regel mit crypto key zeroize rsa; danach funktioniert SSH meist sofort nicht mehr, bis du einen neuen Key erzeugst. (cisco...
Was bedeutet exec-timeout unter line vty bei Cisco Catalyst IOS XE?
exec-timeout unter line vty legt fest, nach wie vielen Minuten und Sekunden eine inaktive Remote-CLI-Sitzung automatisch getrennt wird. Praktisch heißt das: Wenn sich per SSH oder Telnet niemand...
Was bedeutet „Syslog parsing error: Unsupported message code 91106“ auf Cisco ISE und wie behebt man den Fehler?
Die Meldung bedeutet in der Praxis meist keinen „kaputten Syslog-Server“, sondern dass deine ISE einen Log-Eintrag mit Message-Code 91106 erzeugt, den die Monitoring-/Log-Collection-Kompon...
Wie deaktiviere ich IPv6 auf einem Cisco Switch mit IOS XE?
IPv6 deaktivierst du auf IOS XE nicht mit einem einzigen „global alles aus“-Schalter, sondern in der Praxis in zwei Schritten: IPv6-Routing global abschalten und IPv6 pro Interface entfern...