Sinnvoll ist in der Praxis meist dtls idletimeout 60 bis 120 Sekunden; 60 ist der sichere Standard, 120 lohnt sich bei häufigen AAA-Anfragen, damit die DTLS-Session nicht unnötig ständi...
Warum zeigt ein Cisco-Switch mit IOS XE 17.15.05 bei einem Trustpoint „Keys generated: No“ und bei einem anderen „Yes“ an?
Antwort vom**„Keys generated: Yes“ bedeutet, dass dieser Trustpoint ein eigenes Schlüsselpaar auf dem Switch erzeugt und mit dem Trustpoint verknüpft hat. „No“ bedeutet nicht automatisch einen Fehler, sondern meist: Dieser Trustpoint enthält nur ein importiertes CA-/Root-Zertifikat oder nutzt kein lokal für diesen Trustpoint erzeugtes Schlüsselpaar.** ([cisco.com](https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/security/s1/sec-s1-cr-book/sec-cr-s3.html)) ## Was die Anzeige konkret bedeutet Bei Cisco PKI ist ein Trustpoint nicht immer dasselbe: - **CA-/Root-Trustpoint**: dient nur dazu, einer Zertifizierungsstelle zu vertrauen. Dafür braucht der Switch **keinen eigenen Private Key**. Dann steht oft **`Keys generated ... No`**. ([cisco.com](https://www.cisco.com/c/en/us/support/docs/security-vpn/secure-shell-ssh/222700-resize-default-ssh-rsa-keys-on-cisco-ios.html)) - **Identity-/Enrollment-Trustpoint**: der Switch beantragt oder nutzt darüber **sein eigenes Zertifikat**. Dafür braucht er ein RSA-Schlüsselpaar. Wenn dieses im Gerät erzeugt und dem Trustpoint zugeordnet wurde, steht **`Yes`**. ([cisco.com](https://www.cisco.com/c/en/us/support/docs/security-vpn/public-key-infrastructure-pki/220422-configure-ca-signed-certificates-with-io.html)) Der praktische Unterschied ist also: **„No“ = Vertrauensanker oder Trustpoint ohne lokal erzeugten Schlüssel. „Yes“ = dieser Trustpoint besitzt eine lokale Identität mit Keypair.** ## Warum zwei Trustpoints unterschiedlich aussehen Das ist auf IOS XE völlig normal. Typische Fälle: - Ein Trustpoint enthält nur das **Cisco Root-/Licensing-/CA-Zertifikat** → **No**. Cisco zeigt genau so ein Beispiel in der Doku. ([cisco.com](https://www.cisco.com/c/en/us/support/docs/security-vpn/secure-shell-ssh/222700-resize-default-ssh-rsa-keys-on-cisco-ios.html)) - Ein anderer Trustpoint wurde für **HTTPS, Syslog-TLS, SCEP, AP-Join, VPN oder ein Gerätezertifikat** angelegt und hat per `crypto key generate rsa ...` bzw. über `rsakeypair` ein eigenes Keypair → **Yes**. ([cisco.com](https://www.cisco.com/c/en/us/support/docs/security-vpn/public-key-infrastructure-pki/220422-configure-ca-signed-certificates-with-io.html)) ## Der entscheidende Punkt, den viele übersehen **Die Anzeige sagt nicht nur etwas über das Zertifikat, sondern über die Herkunft des Schlüssels.** Wenn ein Zertifikat importiert wurde, aber **kein lokal generierter Schlüssel** an diesem Trustpoint hängt, kann trotzdem **`No`** erscheinen. Ebenso kann ein Trustpoint korrekt existieren, aber noch kein Enrollment mit lokalem Keypair abgeschlossen haben. Das ist der Unterschied zwischen „Trustpoint vorhanden“ und „Trustpoint hat eine lokale kryptografische Identität“. ## Woran du es auf dem Switch prüfst Relevant sind vor allem diese Punkte im Trustpoint: - `rsakeypair <label>` vorhanden - wurde das Keypair lokal mit `crypto key generate rsa ... label <label>` erzeugt - ist der Trustpoint nur mit `crypto pki authenticate` für eine CA befüllt worden - gibt es ein **Identity Certificate** oder nur **CA Certificate(s)** Wenn du bei dem Trustpoint mit **No** nur ein CA-Zertifikat siehst, ist das Verhalten korrekt und unkritisch. Wenn der Trustpoint aber eigentlich für die **eigene Geräteidentität** gedacht ist, dann fehlt meist entweder: - das erzeugte Keypair, - die Zuordnung per `rsakeypair`, - oder das Enrollment/Import der passenden Identity. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/security/s1/sec-s1-cr-book/sec-cr-s3.html)) ## Klare Einordnung **Für einen reinen CA-Trustpoint ist `Keys generated No` normal. Für einen Identity-Trustpoint ist `No` ein Hinweis, dass der lokale Schlüssel nicht erzeugt oder nicht korrekt zugeordnet wurde.** ([cisco.com](https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/security/s1/sec-s1-cr-book/sec-cr-s3.html)) Ein wenig bekannter, aber wichtiger Unterschied: **Das Zertifikat allein reicht nicht**. Auf IOS XE muss der **passende Private Key** zum Trustpoint passen, sonst funktioniert der Trustpoint zwar als Vertrauensspeicher, aber nicht als eigene Geräteidentität.
Verwandte Fragen
Wie melde ich einen Benutzer per CLI auf einem Cisco Catalyst Switch mit IOS-XE ab?
Auf einem Cisco Catalyst mit IOS-XE meldest du einen angemeldeten CLI-User in der Praxis mit clear line <Leitungsnummer> ab. Entscheidend ist: Du trennst nicht den Benutzernamen, sondern die akt...
Wie lösche ich einen Crypto-Key auf einem Cisco Catalyst Switch mit IOS XE?
Auf einem Cisco Catalyst mit IOS XE löschst du einen RSA-Host-Key in der Regel mit crypto key zeroize rsa; danach funktioniert SSH meist sofort nicht mehr, bis du einen neuen Key erzeugst. (cisco...
Wie deaktiviere ich IPv6 auf einem Cisco Switch mit IOS XE?
IPv6 deaktivierst du auf IOS XE nicht mit einem einzigen „global alles aus“-Schalter, sondern in der Praxis in zwei Schritten: IPv6-Routing global abschalten und IPv6 pro Interface entfern...
Was bedeutet „Platform State from SMD“ bei „show aaa servers“ auf einem Cisco Switch?
„Platform State from SMD“ ist der interne Erreichbarkeitsstatus des AAA-/RADIUS-Servers aus Sicht des Cisco-Systemdienstes SMD; praktisch heißt das: Diese Zeile zeigt, ob der Switch...
Welcher Wert ist für DTLS Retries bei einem Cisco Switch sinnvoll?
Einen pauschal „richtigen“ Wert gibt es nicht, aber für Cisco-Switches ist dtls retries 15 in der Praxis der sinnvolle Standardwert, weil Cisco ihn in aktuellen RADIUS-over-DTLS-Beisp...
Wie richte ich auf einer Cisco ISE einen Testbenutzer und eine Policy für den automate-tester eines Cisco Switches ein?
Klare Antwort Für den automate-tester auf einem Cisco Switch brauchst du in ISE in der Regel genau drei Dinge: einen internen Testbenutzer, ein passendes Authorization Profile und eine Policy-Ru...
Wie stellt ein Cisco Switch mit IOS-XE die RADIUS-Verbindung zur ISE über DPLS erneut her?
Wenn die RADIUS-Verbindung eines IOS-XE-Switches zur Cisco ISE „weg“ ist, stellst du sie in der Praxis nicht über einen speziellen „DPLS-Reset“ wieder her, sondern indem d...
Wie lässt sich auf einem Cisco Switch der Verbindungsaufbau zu einem AAA-Server auslösen?
Auf einem Cisco-Switch löst du den Verbindungsaufbau zu einem AAA-Server in der Praxis am direktesten mit einem echten AAA-Test aus – typischerweise per test aaa group ... bei RADIUS. Cisco...
Standardpasswort für LSC-Zertifikat-Update beim Cisco IP Telefon CP-8851-K9?
Ein Standard-Passwort gibt es dafür nicht. Beim Cisco CP-8851-K9 wird das LSC-Update über CAPF authentifiziert – entweder mit einer individuell gesetzten Authentifizierungszeichenfolge...