取消
显示结果 
搜索替代 
您的意思是: 
cancel
11527
查看次数
32
有帮助
10
回复

不太明白,wlc为啥非要时间设置正确呢

jinmaichen
Level 1
Level 1
%DTLS-3-HANDSHAKE_FAILURE: openssl_dtls.c:988 Failed to complete DTLS handshake with peer 10.1.1.29
*spamApTask3: Jan 01 04:29:08.985: %SSHPM-3-GENERIC_CERT_ERROR: sshpmPkiApi.c:2237 Certificate validation failed! Reason Cisco user certificate not verified by cisco root., Certificate type : MIC, Certificate issuer :Cisco Certificate
ap关联失败wlc失败,日志是这个。看了下高手,觉得应该是wlc时间设置问题。那问题来啦,wlc强调时间,是和ap时间一样呢,还是要干嘛。wlc又不需要联网,不需要天天去和世界时间一样吧
1 个已接受解答

已接受的解答

ilay
VIP
VIP
ap会有个ssc(自签名证书)还有个mic(Manufacturer Installed Certificate),wlc好像会验证其中一个证书的有效性,如果有效的话才能够注册到控制器上。基于pki体系验证的一个必要条件就是时间,比如ap证书有效期是2015年-2025年。如果wlc的时间不在这个范围内,应该是注册不上的。。所以wlc的时间应该在这个范围内就可以。。但一般情况下wlc都是和标准时间一致的,一来不用考虑时间的偏差,二来在检查log或者debug的时候能更方便排查。
大致是这么个原因吧,如果有误也请大佬指正。

在原帖中查看解决方案

10 条回复10

ilay
VIP
VIP
ap会有个ssc(自签名证书)还有个mic(Manufacturer Installed Certificate),wlc好像会验证其中一个证书的有效性,如果有效的话才能够注册到控制器上。基于pki体系验证的一个必要条件就是时间,比如ap证书有效期是2015年-2025年。如果wlc的时间不在这个范围内,应该是注册不上的。。所以wlc的时间应该在这个范围内就可以。。但一般情况下wlc都是和标准时间一致的,一来不用考虑时间的偏差,二来在检查log或者debug的时候能更方便排查。
大致是这么个原因吧,如果有误也请大佬指正。

没错,就是因为考虑了安全验证,要求证书时效性。

jinmaichen
Level 1
Level 1
本帖最后由 jinmaichen 于 2019-9-25 14:13 编辑
gengchunlin 发表于 2019-9-25 09:19
ap会有个ssc(自签名证书)还有个mic(Manufacturer Installed Certificate),wlc好像会验证其中一个证书的 ...

说得有理
我也听说思科ap有自签名证书的事情。
我之前接触比较多是h3c,华为的,都没特意去注意时间。这两家的ap是没有内置签名证书的嘛

fortune
VIP Alumni
VIP Alumni
gengchunlin 发表于 2019-9-25 09:19
ap会有个ssc(自签名证书)还有个mic(Manufacturer Installed Certificate),wlc好像会验证其中一个证书的 ...

点赞,解释得很到位

wuhao0015
Spotlight
Spotlight
gengchunlin 发表于 2019-9-25 09:19
ap会有个ssc(自签名证书)还有个mic(Manufacturer Installed Certificate),wlc好像会验证其中一个证书的 ...

是这个原因

Xiaoyao_998
Spotlight
Spotlight
安全!安全!安全!

jinmaichen
Level 1
Level 1
gengchunlin 发表于 2019-9-25 09:19
ap会有个ssc(自签名证书)还有个mic(Manufacturer Installed Certificate),wlc好像会验证其中一个证书的 ...

我在官网上,查不到ap证书的有效性。是不是只能进入登录上ap看的

ilay
VIP
VIP
jinmaichen 发表于 2019-9-28 12:03
我在官网上,查不到ap证书的有效性。是不是只能进入登录上ap看的

每个ap的证书(MIC)有效期是不一致的。只能登陆到ap上查看
命令: show crypto pki cert//图1 为C1142,图2为 C3702 最后的文本是另一台3702的show结果
184356ozxtg2zvai9va8vy.png
184414ejjq2s017hgupp72.png
Certificate
Status: Available
Certificate Serial Number (hex): 4BF1E92000000001F65B
Certificate Usage: General Purpose
Issuer:
cn=Cisco Manufacturing CA SHA2
o=Cisco
Subject:
Name: AP3G2-cc46d67eb240
e=support@cisco.com
cn=AP3G2-cc46d67eb240
o=Cisco Systems
l=San Jose
st=California
c=US
CRL Distribution Points:
http://www.cisco.com/security/pki/crl/cmca2.crl
Validity Date:
start date: 05:31:41 UTC Nov 11 2015
end date: 05:41:41 UTC Nov 11 2025
Associated Trustpoints: Cisco_IOS_M2_MIC_cert
Storage:

ghkjobs
Level 1
Level 1
AP有加密的证书,证书都是有时间有效期的!所有wlc的时间应该在wlc的时间之内才能认证成功

fortune
VIP Alumni
VIP Alumni
楼主,问题解决了记得选择最佳答案哦,
快捷链接