เพื่อนๆที่ดูแลอุปกรณ์ Cisco อาจเกิดปัญหาว่า เมื่อ Upgrade Firmware ของอุปกรณ์ ไม่สามารถเข้าหน้า GUI ได้ โดยมี Error ขึ้นมาผ่าน Web Browser ว่า SEC_ERROR_REUSED_ISSUER_AND_SERIAL เนื่องมาจาก Browser ตรวจพบ Certificate ที่อุปกรณ์ส่งมา มี Issuer + Certificate ที่ซ้ำกับที่ Browser มี แต่ค่าเช่น Public Key, Fingerprint หรือช่วงเวลา Validity ไม่เหมือนกัน ทำให้ Browser มองว่าอันตราย จึงไม่สามารถให้ผ่านได้
โดยเราจะมาแก้ปัญหาโดยการ RSA key pair ใหม่ + Trustpoint ใหม่ + Self-signed Certificate ใหม่ ของอุปกรณ์และนำไปใช้กับ https ครับ
โดยชุดคำสั่งทั้งหมด จะมีประมาณนี้ครับ
configure terminal
no ip http secure-server
crypto key zeroize rsa
crypto key generate rsa label <any key name here> modulus 2048
crypto pki trustpoint <Trustpoint_Name>
enrollment selfsigned
rsakeypair <key label name from above>
exit
crypto pki enroll <trustpoint name>
ip http secure-trustpoint <trustpoint name>
ip http secure-server
end
write memory
1. ปิด https
no ip http secure-server
ทำให้เราสามารถจัดการ certificate/key โดยที่ HTTPS server ไม่กำลังใช้งานของเดิมอยู่

2. ลบ RSA key pair เดิม
crypto key zeroize rsa
Certificate สำหรับ HTTPS มี Public Key ที่สัมพันธ์กับ Private Key บน Router ดังนั้นถ้า key เก่าเกิดผิดปกติ ไม่สัมพันธ์กับ certificate หรือมี state ที่ไม่ถูกต้องหลัง upgrade การสร้างใหม่จะตัดปัญหาเดิมออก

3. สร้าง RSA Key (Public – Private Key ใหม่)
crypto key generate rsa label HTTPS-KEY modulus 2048

4. สร้าง Trustpoint ใหม่
crypto pki trustpoint HTTPS-TP
enrollment selfsigned
rsakeypair HTTPS-KEY
Certificate ที่อยู่ใน HTTPS-TP จะเป็น Self-Signed Certificate และใช้ RSA key ชื่อ HTTPS-KEY

5. สร้าง Certificate ใหม่
crypto pki enroll

6. สร้าง Certificate ใหม่
ip http secure-trustpoint
เวลา Web Server เปิด HTTPS ให้ใช้ Certificate จาก HTTPS-TP

7. เปิด https ใหม่
ip http secure-server

8. ตรวจสอบ Certificate
เมื่อเราใช้คำสั่ง show run จะเห็น trustpoint ใหม่ และ Certificate ใหม่ครับ

9. ตรวจสอบการใช้งาน
เมื่อเข้าใช้งาน GUI ผ่าน https จะมี certificate ใหม่ตอบกลับมาผ่าน web browser ครับ และสามารถเข้าใช้งาน GUI ผ่าน https ได้

