For the complete documentation index, see llms.txt. This page is also available as Markdown.

Limitación del encabezado Host de Cisco ISE

Tanto Cisco ISE como Aruba ClearPass (solo hasta e incluyendo ClearPass 6.9.5) no admiten HTTP 1.1 al consultar OCSP y no envían un encabezado de host en su solicitud OCSP. Esto probablemente se deba a que OpenSSL hasta la versión 1.0.2, que parece estar usado en el backend, requería un parámetro adicional para enviar el encabezado de host para las solicitudes OCSP, mientras que OpenSSL 1.1.0, lanzado en agosto de 2016, lo hace automáticamente. Por lo tanto, no pueden conectarse a una instancia general de SCEPman que se ejecuta en Azure App Services. El mensaje de error puede verse así:

Cisco está investigando actualmente mejoras futuras, pero por el momento puede usar un Azure Application Gateway para proporcionar una instancia de SCEPman que no requiera un Host Header.

Las siguientes instrucciones describen los pasos necesarios para crear un Azure Application Gateway para SCEPman:

1) Crear un nuevo Application Gateway

2) Proporcione la información básica necesaria

3) Cree una nueva dirección IP pública estática

4) Cree un nuevo Backend Pool y diríjalo a su App Service de SCEPman

En el escenario georredundante, debe agregar ambos servicios de aplicación de SCEPman al grupo de backend.

5) Agregue una regla de enrutamiento para HTTP

5b) Agregue una nueva configuración HTTP con encabezado de host (su FQDN público de SCEPman)

6) Opcional: Agregue una regla de enrutamiento para HTTPS

El uso de HTTP sin TLS no es una vulnerabilidad de seguridad; los recursos basados en PKI suelen publicarse mediante HTTP sin TLS, ya que el protocolo de enlace TLS puede requerir acceso a estos recursos. Usar TLS crearía un problema de la gallina y el huevo, en el que el protocolo de enlace TLS requiere acceso a los recursos PKI y el acceso a los recursos PKI requiere un protocolo de enlace TLS. Por lo tanto, estos recursos PKI, incluidos los protocolos SCEP y OCSP, emplean su propio cifrado y/o firmas cuando es necesario.

6b) Agregue una nueva configuración HTTPS con encabezado de host (su FQDN público de SCEPman)

7) Confirme las reglas de enrutamiento

8) Finalice la configuración de Application Gateway

9) Configure el nombre DNS para la IP

Luego, agregue un nombre DNS para el Gateway:

  1. Abra el recurso de dirección IP

  2. Agregue un nombre de su elección como etiqueta de nombre DNS

Opcional: Puede agregar una entrada CNAME para el nombre DNS en su propio servidor DNS.

En el escenario georredundante, aún puede usar la URL del dominio personalizado de SCEPman (que apunta al traffic manager) y la URL de Application Gateway en Cisco ISE como respondedor OCSP.

La URL del respondedor OCSP sería: http://<Application-Gateway-URL>/ocsp

Nota: La URL del respondedor OCSP debe ser HTTP y no HTTPS; consulte aquí

Configuración de Intune/JAMF

Todavía puede usar la URL del App Service en lugar de la de Azure Application Gateway en la configuración de Intune. Si hace esto, los clientes se comunican directamente con el App Service. Debe configurar la URL de Azure Application Gateway en Cisco ISE, ya que solo esta URL admite solicitudes HTTP 1.0.

Última actualización

¿Te fue útil?