API Guide

2. RFC 6187 X.509v3 互換 SSH クライアント アプリケーションを起動して、認証をスマート カードまたは CAC 設定し、OS10
スイッチへの確立します。
3. SSH クライアント アプリケーションは、スイッチへの初期接確立し、X.509v3 認証をネゴシエートして、OS10 スイッチ
X.509v3 証明書します。
4. SSH クライアント アプリケーションによって、CAC または PIV カードから必要認証証明書するようされます。
5. SSH クライアント アプリケーションによって、CAC または PIV カードの PIN 入力めるプロンプトが表示されます。
6. SSH クライアントアプリケーションにより、X.509v3 証明書使用して認証リクエストが送信されます。
7. OS10 SSH サーバーは、公開証明書します。これには、できるチェーン、日付範使用フィールドの
まれます。フィールドのいずれかが場合認証失敗します。
8. 構成された OS10 セキュリティ プロファイルがチェックを要求すると、OS10 SSH サーバーは証明書していないこと
確認します。は、適切 CRL 確認するか、OCSP リクエストを適切 OCSP レスポンダーに送信することによって
われます。
9. 証明書している場合認証失敗します。
10. OS10 SSH サーバーは、ユーザー証明書フィールドを、そのローカル ユーザーして構成された証明書照合しようとしま
す。
11. 一致する場合認証成功し、SSH セッションはパスワード プロンプトなしでされます。
パスワードを使用したリモート ユーザー認証構成]
スマート カードおよびパスワードによるリモート ユーザー認証をサポートするには、のように構成します。
RADIUS または TACACS+認証にします。
radius-server host {hostname | ip-address} key {0 authentication-key | 9 authentication-
key | authentication-key} [auth-port port-number]
aaa authentication login default group radius local
SSH サーバーで、X.509v3 認証にします。
ip ssh server x509v3-authentication security-profile profile-name
すべての SSH ログイン試行 X.509v3 証明書必要場合は、SSH サーバーで、プレーン パスワード認証 SSH 公開キー
にします。
no ip ssh server password-authentication
no ip ssh server pubkey-authentication
パスワードを使用したローカル ユーザー認証構成]
スマート カードおよびパスワードによるローカル ユーザーの認証をサポートするには、のように構成します。
SSH サーバーで、X.509v3 認証にします。
ip ssh server x509v3-authentication security-profile profile-name
すべての SSH ログイン試行 X.509v3 証明書提示される場合は、SSH サーバーで、プレーン パスワード認証 SSH 公開
認証にします。
no ip ssh server password-authentication
no ip ssh server pubkey-authentication
セキュリティ プロファイルでキー使用率のチェックをにしていても、ユーザーの証明書でユーザーのログインとは
名前構文使用している場合は、ユーザー証明書詳細構成して、SSH サーバーがユーザーの証明書をアカウントと
できるようにします。
username username certificate subject “x509v3-subject-string”
or
username username certificate principal-name user-principal-name-string
or
username username certificate fingerprint fingerprint-value
パスワードなしのローカル ユーザー認証構成]
スマート カードとパスワードを使用したパスワードレスのローカル ユーザー認証をサポートするには、のように構成します。
SSH サーバーで、パスワードレス X.509v3 認証にします。
ip ssh server x509v3-authentication security-profile profile-name password-less
OS10 セキュリティのベスト プラクティス 31