クイックツアー / 電子証明書のインポートとEAP-TLS(OCSP問い合わせ)の設定
ここでは802.1X認証におけるEAP-TLS(証明書ベースの認証方式)で使用する電子証明書(証明書)のインポート(適用)方法とEAP-TLS(OCSP問い合わせ)の設定方法を記載します。
ここで使用する証明書はAT-RADgateの認証局(CA)で発行していないものを使用します。
AT-RADgateで証明書を発行する場合は「クイックツアー / 電子証明書の発行」 をご参照ください。
証明書について
認証局で発行したAT-RADgateにインポートする証明書は以下です。
証明書の形式はPEM(Privacy-Enhanced Mail)形式です。
AT-RADgateにはインポートしませんが、認証局が発行したクライアント証明書の拡張領域(Extension)の機関情報アクセス(Authority Information Access)項目にOCSPレスポンダのURLがある場合、AT-RADgateはクライアント証明書が失効していないかをOCSPレスポンダに確認します。
なお、OCSPレスポンダがAT-RADgateから送信されるOCSP問い合わせにnonceが必要な場合は、AT-RADgateの「RADIUS管理 / 一般」 画面の「EAP-TLS設定」 で「OCSP問い合わせにnonceを付加し、応答を検証する。」の設定を有効にします。この設定を有効にすると、AT-RADgateは送信するOCSP問い合わせにnonceを付与し、OCSPレスポンダからの応答を検証します。
OCSPレスポンダがOCSP問い合わせにnonceが必要かどうかの詳細については、証明書の発行元にお問い合わせください。
証明書のインポート(適用)
ここでは例として証明書のインポートとEAP-TLS(OCSP問い合わせ)の設定を次の手順で行います。
CA証明書のインポート(適用)
サーバー証明書のインポート(適用)
EAP-TLS(OCSP問い合わせ)の設定
手順3. は認証局が発行したクライアント証明書の機関情報アクセス項目にOCSPレスポンダのURLがあり、かつOCSPレスポンダがAT-RADgateが送信するOCSP問い合わせにnonceが必要な場合を想定しています。本項目に該当しない場合、設定は不要です。
1. CA証明書のインポート(適用)
CA証明書のインポート(適用)は「RADIUS管理 / 一般」 画面の「信頼されたCA証明書」 で行います。
「インポート」ボタン→「証明書のインポート」をクリックします。
ファイルを選択するダイアログが表示されますので、CA証明書のファイルを選択して「開く」をクリックします。
表 1:設定例
CA証明書
CA-certificate.cer
「信頼されたCA証明書をインポートします。」のダイアログが表示されますので「OK」ボタンをクリックします。
2. サーバー証明書のインポート(適用)
サーバー証明書のインポート(適用)は「システム管理 / ネットワーク設定」 画面の「サーバー証明書」 で行います。
役割が「RADIUS」の「インポート」ボタンをクリックします。
「証明書のインポート」のダイアログが表示されますので、「証明書ファイルをここにドロップするか、クリックして選択してください」にサーバー証明書のファイルをドラッグ&ドロップするか、クリックしてサーバー証明書のファイルを選択してください。
ここではサーバー証明書に証明書と秘密鍵が格納されている1つのファイルを例にしていますが、サーバー証明書が証明書と秘密鍵の2つのファイルになっている場合には、2つのファイルをドラッグ&ドロップ、または選択してください。
「秘密鍵のパスワード」には秘密鍵のパスワードを入力します。ここでは秘密鍵がパスワードで暗号化されているものを例にしていますが、秘密鍵がパスワードで暗号化されていない場合は空欄のままにします。
表 2:設定例
サーバー証明書
Server-certificate.pem
秘密鍵のパスワード
passwd1
「インポート」ボタンをクリックすると「サーバー証明書をインポートします。」のダイアログが表示されますので「OK」ボタンをクリックします。
3. EAP-TLS(OCSP問い合わせ)の設定
OCSP問い合わせの設定は「RADIUS管理 / 一般」 画面の「EAP-TLS設定」 で行います。
「編集」ボタンをクリックします。
「OCSP問い合わせにnonceを付加し、応答を検証する。」のチェックボックスにチェックを入れて「保存」ボタンをクリックします。
「EAP-TLS設定を更新します。」のダイアログが表示されますので「OK」ボタンをクリックします。
AT-RADgateへの証明書のインポートとOCSP問い合わせの設定は以上です。