Herunterladen Diese Seite drucken

Phoenix Contact FL MGUARD RS2000 TX/TX VPN Anwenderhandbuch Seite 331

Werbung

8334_de_02
Neues CA-Zertifikat hinzufügen, um VPN-Partner zu identifizieren
Der FL MGUARD kann so eingestellt werden, das er VPN-Partner über CA-Zertifikate au-
thentifiziert (siehe „CA-Zertifikate" auf Seite 5-134 und „Authentifizierung" auf Seite 5-199).
Wählen Sie dazu unter IPsec VPN >> Verbindungen >> Editieren >> Authentifizierung bei
dem Punkt Remote CA-Zertifikat die Einstellung Alle bekannten CAs.
Bei dieser Einstellung kann ein neues CA-Zertifikat hinzugefügt werden, ohne die aufge-
bauten VPN-Verbindungen zu beeinflussen. Aber die neuen CA-Zertifikate werden sofort
genutzt. Das X.509-Zertifikat, das der VPN-Partner nutzt, um sich beim FL MGUARD zu au-
thentifizieren kann dann mit einer minimalen Unterbrechung ausgetauscht werden. Es
muss nur sichergestellt werden, dass das neue CA-Zertifikat zuerst verfügbar ist.
Der FL MGUARD kann so eingestellt werden, dass er den Gültigkeitszeitraum der Zertifi-
kate prüft, die vom VPN-Partner bereitgestellt werden (siehe „Zertifikatseinstellungen" auf
Seite 5-130). In diesem Fall ist es notwendig, dass neue vertrauenswürdige CA-Zertifikate
zur Konfiguration des FL MGUARDs hinzugefügt werden. Diese Zertifikate sollten ebenfalls
einen Gültigkeitszeitraum haben.
Wenn die CRL-Prüfung eingeschaltet ist (unter Authentifizierung >> Zertifikate >> Zertifi-
katseinstellungen ), dann muss eine URL pro CA-Zertifikat vorgehalten werden, an der die
entsprechende CRL verfügbar ist. Die URL und CRL müssen veröffentlicht werden, bevor
der FL MGUARD die CA-Zertifikate nutzt, um die Gültigkeit der von den VPN-Partnern vor-
gezeigten Zertifikate zu bestätigen.
Einsatz von X.509-Zertifikaten mit einem beschränkten Gültigkeitszeitraum und
CRL-Prüfung
Der Einsatz von X.509-Zertifikaten wird unter „Zertifikatseinstellungen" auf Seite 5-130 be-
schrieben (Menü: Authentifizierung >> Zertifikate >> Zertifikatseinstellungen ).
Wenn Sie X.509-Zertifikate einsetzen und dort Beachte den Gültigkeitszeitraum von
Zertifikaten und CRLs eingestellt haben, dann muss die Systemzeit stimmen. Wir emp-
fehlen, die Systemzeit mit einem vertauenswürdigen NTP-Server zu synchronsieren. Jeder
FL MGUARD eines Redundanzpaars kann den anderen als NTP-Server nutzen, aber nicht
als einzigen NTP-Server.
Redundanz
6-25
PHOENIX CONTACT

Werbung

loading

Diese Anleitung auch für:

Fl mguard rs4000 tx/txFl mguard rs4000 tx/tx vpnFl mguard smart2Fl mguard smart2 vpnFl mguard pci4000Fl mguard pci4000 vpn ... Alle anzeigen