Wie lösche ich einen Crypto-Key auf einem Cisco Catalyst Switch mit IOS XE?

Antwort vom

**Auf einem Cisco Catalyst mit IOS XE löschst du einen RSA-Host-Key in der Regel mit `crypto key zeroize rsa`; danach funktioniert SSH meist sofort nicht mehr, bis du einen neuen Key erzeugst.** ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9400/software/release/17-17/configuration_guide/sec/b_1717_sec_9400_cg/configuring_secure_shell__ssh_.html)) ## Standardbefehl Im Config-Mode lautet der übliche Befehl: ```text configure terminal crypto key zeroize rsa ``` Cisco dokumentiert für Catalyst/IOS XE genau diesen Weg zum Löschen des RSA-Key-Pairs. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9400/software/release/17-17/configuration_guide/sec/b_1717_sec_9400_cg/configuring_secure_shell__ssh_.html)) ## Wenn der Key einen Namen hat Falls du ein benanntes Key-Pair gelöscht werden soll, geht auch: ```text configure terminal crypto key zeroize rsa <key-label> ``` Das ist vor allem dann relevant, wenn nicht nur das Default-Key-Pair existiert. Cisco weist ausdrücklich darauf hin, dass ein Gerät mehrere RSA-Key-Paare haben kann. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/ios/ios_xe/sec_secure_connectivity/configuration/guide/convert/sec_pki_xe_3s_book/sec_deploy_RSA_piki_xe.html)) ## Wichtige Folge Wenn dieser RSA-Key für SSH genutzt wurde, ist der praktische Effekt sofort spürbar: Remote-Zugriff per SSH bricht weg, bis du einen neuen Key generierst, zum Beispiel mit: ```text configure terminal crypto key generate rsa modulus 2048 ``` Genau das ist der entscheidende Unterschied zu vielen knappen Anleitungen: Das Löschen selbst ist einfach, aber die eigentliche Auswirkung ist, dass du dir den Management-Zugang abschneiden kannst, wenn du nicht lokal an der Konsole bist. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9400/software/release/17-17/configuration_guide/sec/b_1717_sec_9400_cg/configuring_secure_shell__ssh_.html)) ## Sinnvoll vor dem Löschen prüfen Vorher ist meist besser: ```text show crypto key mypubkey rsa show ip ssh ``` Damit siehst du, ob RSA-Keys vorhanden sind und ob SSH aktiv darauf aufsetzt. Das ist in der Praxis wichtiger als der Löschbefehl selbst. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/ios/ios_xe/sec_secure_connectivity/configuration/guide/convert/sec_pki_xe_3s_book/sec_deploy_RSA_piki_xe.html)) ## Sonderfall PKI/Zertifikate Falls der Key nicht nur für SSH, sondern für PKI/Zertifikate verwendet wurde, reicht bloßes Löschen nicht immer aus. Cisco nennt zusätzlich das Entfernen zugehöriger Zertifikate bzw. das Widerrufen bei der CA als nötige Folgearbeit. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/iosxr/ncs5500/security/b-system-security-cr-ncs5500/public-key-infrastructure-commands.html))

Kategorie: Technik Tags: Cisco Crypto IOSXE

Verwandte Fragen

Welcher dtls idletimeout ist bei einem Cisco Switch mit IOS-XE sinnvoll?

Sinnvoll ist in der Praxis meist dtls idletimeout 60 bis 120 Sekunden; 60 ist der sichere Standard, 120 lohnt sich bei häufigen AAA-Anfragen, damit die DTLS-Session nicht unnötig ständi...

Wie melde ich einen Benutzer per CLI auf einem Cisco Catalyst Switch mit IOS-XE ab?

Auf einem Cisco Catalyst mit IOS-XE meldest du einen angemeldeten CLI-User in der Praxis mit clear line <Leitungsnummer> ab. Entscheidend ist: Du trennst nicht den Benutzernamen, sondern die akt...

Warum zeigt ein Cisco-Switch mit IOS XE 17.15.05 bei einem Trustpoint „Keys generated: No“ und bei einem anderen „Yes“ an?

„Keys generated: Yes“ bedeutet, dass dieser Trustpoint ein eigenes Schlüsselpaar auf dem Switch erzeugt und mit dem Trustpoint verknüpft hat. „No“ bedeutet nicht auto...

Wie deaktiviere ich IPv6 auf einem Cisco Switch mit IOS XE?

IPv6 deaktivierst du auf IOS XE nicht mit einem einzigen „global alles aus“-Schalter, sondern in der Praxis in zwei Schritten: IPv6-Routing global abschalten und IPv6 pro Interface entfern...

Welcher Wert ist für DTLS Retries bei einem Cisco Switch sinnvoll?

Einen pauschal „richtigen“ Wert gibt es nicht, aber für Cisco-Switches ist dtls retries 15 in der Praxis der sinnvolle Standardwert, weil Cisco ihn in aktuellen RADIUS-over-DTLS-Beisp...

Wie richte ich auf einer Cisco ISE einen Testbenutzer und eine Policy für den automate-tester eines Cisco Switches ein?

Klare Antwort Für den automate-tester auf einem Cisco Switch brauchst du in ISE in der Regel genau drei Dinge: einen internen Testbenutzer, ein passendes Authorization Profile und eine Policy-Ru...

Wie stellt ein Cisco Switch mit IOS-XE die RADIUS-Verbindung zur ISE über DPLS erneut her?

Wenn die RADIUS-Verbindung eines IOS-XE-Switches zur Cisco ISE „weg“ ist, stellst du sie in der Praxis nicht über einen speziellen „DPLS-Reset“ wieder her, sondern indem d...

Wie lässt sich auf einem Cisco Switch der Verbindungsaufbau zu einem AAA-Server auslösen?

Auf einem Cisco-Switch löst du den Verbindungsaufbau zu einem AAA-Server in der Praxis am direktesten mit einem echten AAA-Test aus – typischerweise per test aaa group ... bei RADIUS. Cisco...

Standardpasswort für LSC-Zertifikat-Update beim Cisco IP Telefon CP-8851-K9?

Ein Standard-Passwort gibt es dafür nicht. Beim Cisco CP-8851-K9 wird das LSC-Update über CAPF authentifiziert – entweder mit einer individuell gesetzten Authentifizierungszeichenfolge...

Wie richte ich ein Zertifikat für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m ein?

Für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m richtest du das Zertifikat unter Administrative → Security Configuration ein; entscheidend ist, dass Zertifikat, privater Schl&uum...