キャンセル
次の結果を表示 
次の代わりに検索 
もしかして: 
cancel
1668
閲覧回数
0
いいね!
0
コメント
hidyano
Cisco Employee
Cisco Employee

 

1. はじめに

本ドキュメントは、ISE にて CRL をご利用の環境において、原因としてはいくつか考えられますが CRL をダウンロードできない問題について、本ドキュメントではそのケースの一例を紹介しております。
※ 本ドキュメントは、ISE 2.4.0.357 の環境を元に作成しております。

 

2. 事象

以下のような状況の場合、本ドキュメントで紹介しております事例に関連する可能性は考えられます。

  • クライアント証明書は有効期限など問題ない(ISE GUI の設定で 'Bypass CRL Verification if CRL is not Received' を有効にすると認証は成功する)。
  • 他の機器は ISE GUI で設定した CRL Distribution URL から CRL をダウンロード可能。
  • Failure Reason を ISE のレポートで確認すると "12831 Unable to download CRL"。
    出力例:
    20180620_CSC_AuthzSuccess_CRL-00.png
  • CRL をダウンロードできない事が原因で Revocation check ができず、認証不可に至っている
  • ISE で tcpdump でパケットキャプチャをとった場合に ISE GUI で設定した CRL Distribution URL 向けのパケットが送信されていないように見える
  • CRL Distribution URL を変更した。
  • ISE の設定で proxy の設定がある。

 

3. 確認と対処

ISE GUI の proxy の設定(Administration > System > Settings > Proxy)がある場合には HTTP での CRL のダウンロードは、proxy 経由になります。
対処としては、前述の ISE で設定している proxy の設定で、CRL Distribution URL のサーバを proxy の例外に登録頂くことです。
なお、こちらについては、Administrator Guide や ISE GUI の proxy の設定(Administration > System > Settings > Proxy)にも記載がございます。
参考:
20180620_CSC_AuthzSuccess_CRL-01.png

Cisco Identity Services Engine Administrator Guide, Release 2.4

Getting Started

検索バーにキーワード、フレーズ、または質問を入力し、お探しのものを見つけましょう

シスコ コミュニティをいち早く使いこなしていただけるよう役立つリンクをまとめました。みなさんのジャーニーがより良いものとなるようお手伝いします