Wie richte ich auf einem Cisco Catalyst 9300 mit IOS XE 17.15.05 einen Trustpoint für Cisco ISE mit Zwischenzertifikat ein?

Antwort vom

**Du richtest den Trustpoint nicht mit dem ISE-Serverzertifikat ein, sondern mit der CA-Kette: Auf dem Catalyst 9300 muss mindestens die ausstellende Intermediate-CA als Trustpoint importiert werden, oft zusätzlich auch die Root-CA. Sonst kann der Switch das ISE-Zertifikat bei TLS/RADIUS nicht sauber validieren.** ([cisco.com](https://www.cisco.com/c/en/us/support/docs/security-vpn/public-key-infrastructure-pki/220422-configure-ca-signed-certificates-with-io.html)) ## So ist die Logik auf IOS XE Cisco trennt auf IOS XE klar zwischen: - **`crypto pki authenticate`** = CA-Zertifikate importieren, also Root oder Intermediate - **`crypto pki import`** = eigenes Identity-Zertifikat des Switches importieren Für deinen Fall mit Cisco ISE als Gegenstelle brauchst du in der Regel **nur Trustpoints für die vertrauenswürdigen CA-Zertifikate**, nicht das ISE-Leaf-Zertifikat selbst. Wichtig ist dabei: Ein Trustpoint enthält bei diesem Workflow jeweils **ein** Root- oder Intermediate-CA-Zertifikat; bei einer Kette legst du also typischerweise **einen Root-Trustpoint und einen Intermediate-Trustpoint** an. ([cisco.com](https://www.cisco.com/c/en/us/support/docs/security-vpn/public-key-infrastructure-pki/220422-configure-ca-signed-certificates-with-io.html)) ## Praxisnahes Beispiel für ISE mit Zwischenzertifikat Wenn die ISE-Kette so aussieht: - Root CA - Intermediate CA - ISE-Serverzertifikat dann ist die saubere Variante auf dem C9300: ```text conf t ! crypto pki trustpoint ISE-ROOT enrollment terminal pem revocation-check none exit ! crypto pki authenticate ISE-ROOT -----BEGIN CERTIFICATE----- <ROOT-CA-ZERTIFIKAT> -----END CERTIFICATE----- yes ! crypto pki trustpoint ISE-INTERMEDIATE enrollment terminal pem revocation-check none exit ! crypto pki authenticate ISE-INTERMEDIATE -----BEGIN CERTIFICATE----- <INTERMEDIATE-CA-ZERTIFIKAT> -----END CERTIFICATE----- yes ! end write memory ``` Der entscheidende Punkt ist: **Das Intermediate-Zertifikat muss auf dem Switch vertrauenswürdig sein, wenn genau diese CA das ISE-Zertifikat signiert hat.** Die Root allein reicht in vielen realen Setups nicht zuverlässig, vor allem wenn die Kette unvollständig präsentiert wird oder die Validierung strikt erfolgt. Das ist der Teil, den viele Standardanleitungen zu oberflächlich behandeln. ([cisco.com](https://www.cisco.com/c/en/us/support/docs/security-vpn/public-key-infrastructure-pki/220422-configure-ca-signed-certificates-with-io.html)) ## Was du vorher aus ISE exportieren musst Aus ISE brauchst du **nicht irgendein Zertifikat**, sondern genau: - die **Root CA** - die **Intermediate CA**, die das ISE-Systemzertifikat ausgestellt hat In ISE müssen bei CA-signierten Zertifikaten außerdem Root und Intermediate selbst im Trusted-Certificate-Store vorhanden sein, also dieselbe Kette, auf der auch das Systemzertifikat basiert. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/security/ise/3-2/admin_guide/b_ise_admin_3_2/b_ISE_admin_33_basic_setup.html)) ## Wichtiger Unterschied, der oft falsch gemacht wird Viele konfigurieren nur einen allgemeinen Trustpoint und importieren dort „irgendwas aus der Kette“. Genau das ist fehleranfällig. Besser ist: - **Root separat** - **Intermediate separat** - PEM-Format verwenden - Uhrzeit/NTP vorher korrekt setzen Gerade die Zeit ist nicht optional: Cisco weist ausdrücklich darauf hin, dass falsche Uhrzeit bei PKI zu Import- und Validierungsfehlern führt. ([cisco.com](https://www.cisco.com/c/en/us/support/docs/security-vpn/public-key-infrastructure-pki/220422-configure-ca-signed-certificates-with-io.html)) ## Prüfen, ob es richtig sitzt Nach dem Import kontrollierst du typischerweise mit: ```text show crypto pki certificates show crypto pki trustpoints show clock ``` Wenn der Trustpoint korrekt importiert wurde, siehst du die CA-Zertifikate im Zertifikatsspeicher. Wenn später trotzdem TLS/RADIUS gegen ISE scheitert, liegt das oft nicht mehr am Trustpoint selbst, sondern an einer dieser Ursachen: - ISE sendet die Zertifikatskette nicht vollständig - falsches Intermediate importiert - Zertifikat abgelaufen - CN/SAN passt nicht zum angesprochenen ISE-FQDN - Uhrzeit auf Switch oder ISE falsch ## Klare Empfehlung **Für einen Catalyst 9300 mit IOS XE 17.15.05 und Cisco ISE mit Zwischenzertifikat solltest du immer mindestens zwei Trustpoints anlegen: einen für die Root-CA und einen für die ausstellende Intermediate-CA. Nur so ist die Zertifikatsprüfung robust und nachvollziehbar.** ([cisco.com](https://www.cisco.com/c/en/us/support/docs/security-vpn/public-key-infrastructure-pki/220422-configure-ca-signed-certificates-with-io.html)) Die Cisco-PKI-Logik für Root/Intermediate/Identity ist in der offiziellen [IOS-XE-PKI-Anleitung](https://www.cisco.com/c/en/us/support/docs/security-vpn/public-key-infrastructure-pki/220422-configure-ca-signed-certificates-with-io.html) am klarsten beschrieben. Für die ISE-Seite ist die Behandlung der Zertifikatskette im [ISE-Administrator-Guide](https://www.cisco.com/c/en/us/td/docs/security/ise/3-5/admin_guide/b_ise_admin_3_5/b_ISE_admin_basic_setup.html) relevant.

Verwandte Fragen

Warum zeigt ein Cisco-Switch mit IOS XE 17.15.05 bei einem Trustpoint „Keys generated: No“ und bei einem anderen „Yes“ an?

„Keys generated: Yes“ bedeutet, dass dieser Trustpoint ein eigenes Schlüsselpaar auf dem Switch erzeugt und mit dem Trustpoint verknüpft hat. „No“ bedeutet nicht auto...

Wie richte ich ein Zertifikat für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m ein?

Für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m richtest du das Zertifikat unter Administrative → Security Configuration ein; entscheidend ist, dass Zertifikat, privater Schl&uum...

Wie schalte ich einen Cisco-Switch per CLI aus?

Gar nicht im normalen Sinn: Einen Cisco-Switch schaltest du per CLI in der Regel nicht „aus“, sondern höchstens per reload neu oder du trennst die Stromversorgung. Wenn du den Switc...

Warum verbindet sich mein Rechner zu Hause trotz Internet nicht mit dem Cisco-VPN zur Firma?

Wenn dein Internet zu Hause funktioniert, aber Cisco‑VPN zur Firma nicht verbindet, liegt das fast nie am „Internet allgemein“, sondern meist an einer blockierten VPN‑Verbindung, falschen...

Wie lösche ich einen Crypto-Key auf einem Cisco Catalyst Switch mit IOS XE?

Auf einem Cisco Catalyst mit IOS XE löschst du einen RSA-Host-Key in der Regel mit crypto key zeroize rsa; danach funktioniert SSH meist sofort nicht mehr, bis du einen neuen Key erzeugst. (cisco...

Was bedeutet exec-timeout unter line vty bei Cisco Catalyst IOS XE?

exec-timeout unter line vty legt fest, nach wie vielen Minuten und Sekunden eine inaktive Remote-CLI-Sitzung automatisch getrennt wird. Praktisch heißt das: Wenn sich per SSH oder Telnet niemand...

Was bedeutet „Syslog parsing error: Unsupported message code 91106“ auf Cisco ISE und wie behebt man den Fehler?

Die Meldung bedeutet in der Praxis meist keinen „kaputten Syslog-Server“, sondern dass deine ISE einen Log-Eintrag mit Message-Code 91106 erzeugt, den die Monitoring-/Log-Collection-Kompon...

Wie deaktiviere ich IPv6 auf einem Cisco Switch mit IOS XE?

IPv6 deaktivierst du auf IOS XE nicht mit einem einzigen „global alles aus“-Schalter, sondern in der Praxis in zwei Schritten: IPv6-Routing global abschalten und IPv6 pro Interface entfern...