„Keys generated: Yes“ bedeutet, dass dieser Trustpoint ein eigenes Schlüsselpaar auf dem Switch erzeugt und mit dem Trustpoint verknüpft hat. „No“ bedeutet nicht auto...
Wie lösche ich einen Crypto-Key auf einem Cisco Catalyst Switch mit IOS XE?
Antwort vom**Auf einem Cisco Catalyst mit IOS XE löschst du einen RSA-Host-Key in der Regel mit `crypto key zeroize rsa`; danach funktioniert SSH meist sofort nicht mehr, bis du einen neuen Key erzeugst.** ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9400/software/release/17-17/configuration_guide/sec/b_1717_sec_9400_cg/configuring_secure_shell__ssh_.html)) ## Standardbefehl Im Config-Mode lautet der übliche Befehl: ```text configure terminal crypto key zeroize rsa ``` Cisco dokumentiert für Catalyst/IOS XE genau diesen Weg zum Löschen des RSA-Key-Pairs. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9400/software/release/17-17/configuration_guide/sec/b_1717_sec_9400_cg/configuring_secure_shell__ssh_.html)) ## Wenn der Key einen Namen hat Falls du ein benanntes Key-Pair gelöscht werden soll, geht auch: ```text configure terminal crypto key zeroize rsa <key-label> ``` Das ist vor allem dann relevant, wenn nicht nur das Default-Key-Pair existiert. Cisco weist ausdrücklich darauf hin, dass ein Gerät mehrere RSA-Key-Paare haben kann. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/ios/ios_xe/sec_secure_connectivity/configuration/guide/convert/sec_pki_xe_3s_book/sec_deploy_RSA_piki_xe.html)) ## Wichtige Folge Wenn dieser RSA-Key für SSH genutzt wurde, ist der praktische Effekt sofort spürbar: Remote-Zugriff per SSH bricht weg, bis du einen neuen Key generierst, zum Beispiel mit: ```text configure terminal crypto key generate rsa modulus 2048 ``` Genau das ist der entscheidende Unterschied zu vielen knappen Anleitungen: Das Löschen selbst ist einfach, aber die eigentliche Auswirkung ist, dass du dir den Management-Zugang abschneiden kannst, wenn du nicht lokal an der Konsole bist. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/switches/lan/catalyst9400/software/release/17-17/configuration_guide/sec/b_1717_sec_9400_cg/configuring_secure_shell__ssh_.html)) ## Sinnvoll vor dem Löschen prüfen Vorher ist meist besser: ```text show crypto key mypubkey rsa show ip ssh ``` Damit siehst du, ob RSA-Keys vorhanden sind und ob SSH aktiv darauf aufsetzt. Das ist in der Praxis wichtiger als der Löschbefehl selbst. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/ios/ios_xe/sec_secure_connectivity/configuration/guide/convert/sec_pki_xe_3s_book/sec_deploy_RSA_piki_xe.html)) ## Sonderfall PKI/Zertifikate Falls der Key nicht nur für SSH, sondern für PKI/Zertifikate verwendet wurde, reicht bloßes Löschen nicht immer aus. Cisco nennt zusätzlich das Entfernen zugehöriger Zertifikate bzw. das Widerrufen bei der CA als nötige Folgearbeit. ([cisco.com](https://www.cisco.com/c/en/us/td/docs/iosxr/ncs5500/security/b-system-security-cr-ncs5500/public-key-infrastructure-commands.html))
Verwandte Fragen
Wie deaktiviere ich IPv6 auf einem Cisco Switch mit IOS XE?
IPv6 deaktivierst du auf IOS XE nicht mit einem einzigen „global alles aus“-Schalter, sondern in der Praxis in zwei Schritten: IPv6-Routing global abschalten und IPv6 pro Interface entfern...
Wie richte ich ein Zertifikat für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m ein?
Für die Weboberfläche von Cisco Nexus Dashboard 3.2.2m richtest du das Zertifikat unter Administrative → Security Configuration ein; entscheidend ist, dass Zertifikat, privater Schl&uum...
Wie schalte ich einen Cisco-Switch per CLI aus?
Gar nicht im normalen Sinn: Einen Cisco-Switch schaltest du per CLI in der Regel nicht „aus“, sondern höchstens per reload neu oder du trennst die Stromversorgung. Wenn du den Switc...
Warum verbindet sich mein Rechner zu Hause trotz Internet nicht mit dem Cisco-VPN zur Firma?
Wenn dein Internet zu Hause funktioniert, aber Cisco‑VPN zur Firma nicht verbindet, liegt das fast nie am „Internet allgemein“, sondern meist an einer blockierten VPN‑Verbindung, falschen...
Was bedeutet exec-timeout unter line vty bei Cisco Catalyst IOS XE?
exec-timeout unter line vty legt fest, nach wie vielen Minuten und Sekunden eine inaktive Remote-CLI-Sitzung automatisch getrennt wird. Praktisch heißt das: Wenn sich per SSH oder Telnet niemand...
Was bedeutet „Syslog parsing error: Unsupported message code 91106“ auf Cisco ISE und wie behebt man den Fehler?
Die Meldung bedeutet in der Praxis meist keinen „kaputten Syslog-Server“, sondern dass deine ISE einen Log-Eintrag mit Message-Code 91106 erzeugt, den die Monitoring-/Log-Collection-Kompon...