API Guide

CONFIGURATION モードでアプリケーション固有のセキュリティ プロファイルを作成します。
OS10(config)# crypto security-profile profile-name
証明書とプライベート キーのペアを SECURITY-PROFILE モードでセキュリティ プロファイルにてます。
certificate-name には、show crypto certs 出力表示される証明書キー ペアの名前.pem 張子なしで入力します。
OS10(config-sec-profile)# certificate certificate-name
exit
オプションSECURITY-PROFILE モードで外部デバイスから受信した証明書 CRL チェックをにします。CRL チェック
では、スイッチにインストールされている CRL 使用して証明書確認します。
OS10(config-sec-profile)#revocation-check
オプションSECURITY-PROFILE モードで、外部デバイスによって提供される証明書してピアのチェックをにしま
す。ピアのチェックにより、証明書がリモート サーバーなどのピア デバイス一致することを確認します。
OS10(config-sec-profile)#peer-name-check
セキュリティ プロファイルを使用して、X.509v3 ベースのサービスを構成します。えば、X.509v3 証明書使用して RADIUS
over TLS 認証構成するには、radius-server host tls コマンドを入力します。
OS10(config)# radius-server host {hostname | ip-address} tls security-profile profile-name
[auth-port port-number] key {0 authentication-key | 9 authentication-key |
authenticationkey}
[例:RADIUS over TLS 認証のセキュリティ プロファイル
OS10# show crypto cert
--------------------------------------
| Installed non-FIPS certificates |
--------------------------------------
dv-fedgov-s6010-1.pem
--------------------------------------
| Installed FIPS certificates |
--------------------------------------
OS10#
OS10(config)#
OS10(config)# crypto security-profile radius-prof
OS10(config-sec-profile)# certificate dv-fedgov-s6010-1
OS10(config-sec-profile)# revocation-check
OS10(config-sec-profile)# peer-name-check
OS10(config-sec-profile)# exit
OS10(config)#
OS10(config)# radius-server host radius-server-2.test.com tls security-profile radius-prof
key radsec
OS10(config)# end
OS10# show running-configuration crypto security-profile
!
crypto security-profile radius-prof
certificate dv-fedgov-s6010-1
セキュリティ プロファイルがされているかどうかのチェック
セキュリティ プロファイルがされているかどうかはのようにされます。
OS10# show running-configuration radius-server
radius-server host radius-server-2.test.com tls security-profile radius-prof key 9
2b9799adc767c0efe8987a694969b1384c541414ba18a44cd9b25fc00ff180e9
SSH のスマート カード認証
OS10 では、SSH 使用してデバイスにするのユーザー認証に、共通アクセス カードCAC個人識別情報証(PIV
スマート カードを使用できます。CAC および PIV スマート カードには、認証局によってされた公開鍵基盤PKIX.509v3
明書まれています。この機能使用すると、OS10 ソフトウェアによってユーザー認証E メール署名および
きます。スマート カード認証使用するには、X.509v3 認証をサポートしている SSH クライアントを使用します。
OS10 セキュリティのベスト プラクティス 29