ASA/ASDM SSL access issue microsoft CA

Pagina: 1
Acties:

  • Robbeke
  • Registratie: September 2001
  • Laatst online: 29-12-2018
beste tweakers,

ik heb een probleem met een ASA 5505 SSL VPN. (ASA 8.02 & ASDM 6.02) Ik heb deze geconfigureerd en wil een Certificaat, issued door de CertServer van Microsoft, gebruiken op de SSL interface. Al de clients vertrouwen deze certstore en dan krijgen ze niet langer de certificaat-waarschuwing. Ik heb deze CA via ASDM toegevoegd via de url http://certsrvip/certsrv/mscep/mscep.dll en vervolgens een identity certificaat aangemaakt met de correcte hostname. (1024 bit key, general purpose). Ik heb deze stappen al meermaals herhaald dus het is geen eenmalig probleem.

Probleem: geen enkele webbrowser accepteert de connectie. ik heb via wireshark gesniffed en ik zie dat de firewall het certificaat opstuurt. Firefox zegt dat het certificaat corrupt is en IE weigert de connectie zonder extra uitleg. Wanneer ik het certificaat op de outside interface uitschakel en een self-signed gebruik dan werkt het wel, dus de asa http server en webvpn zit goed.

Iemand een idee?

http://www.tweakers.net/gallery/sys/2314


  • Equator
  • Registratie: April 2001
  • Laatst online: 09-02 07:08

Equator

Crew Council

#whisky #barista

Volgens de officiele X509 specificatie moet een server certificaat het "key usage" server authentication & key-encyphering hebben. Waarschijnlijk heeft dit certificaat (general purpose) dit niet.
Probeer eens een certificaat te maken voor een webserver.
Of geef eens een url naar dit certificaat wat je nu gebruikt (wat dus niet werkt)

[ Voor 29% gewijzigd door Equator op 30-10-2007 07:41 ]


  • Robbeke
  • Registratie: September 2001
  • Laatst online: 29-12-2018
Sorry voor het late antwoord (even op weekendje), maar ik heb het ondertussen bekeken en inderdaad FireFox geeft error 8101 wat volgens deze pagina overeenkomt met 'Certificate type not approved for application'.

Ik begrijp enkel niet hoe ik dit moet aanpakken, via ASDM kan ik het type niet kiezen... Iemand hier al ervaring mee?

http://www.tweakers.net/gallery/sys/2314


  • Robbeke
  • Registratie: September 2001
  • Laatst online: 29-12-2018
Even een kleine update omdat ik de oplossing heb gevonden:

Je moet het certificaat manueel importeren en niet via de mcep plugin voor Microsoft CA's. Zo kan je bij het aanmaken van het certificaat via de webpages van de MS CA de template voor het certificaat kiezen (webserver). :)

http://www.tweakers.net/gallery/sys/2314