詳細情報
CSCvi48253 自己署名証明書が
UTC で 00:00 2020 年 1 月 1 日切れるのを参照して下さい、それ以後作成することができません。
Q&A
Q: 問題は何ですか。
影響を受けた Cisco IOS または Cisco IOS XE バージョンを実行する製品で生成される自己署名 X.509 PKI 証明書は 01/01/2020 00:00:00 UTC で切れます。 新しい自己署名証明書は 01/01/2020 00:00:00 UTC の後で影響を受けたデバイスで作成することができません。 証明書が切れた後これらの自己署名証明書に頼るどのサービスでももはやはたらくかもしれません。
Q: 製品の自己署名証明書が切れる場合影響とは顧客のネットワークへ何か。
自己署名証明書に頼るあらゆる影響を受けた製品の機能は証明書が切れた後もはや作動するかもしれません。 追加詳細については Field Notice を参照して下さい。
Q: この問題から影響を受けるかどうかどのようにしてわかりますか。
Field Notice は自己署名証明書を使用していたかどうか設定がこの問題から影響を受けるかどうか確認する指示を提供し。 Field Notice の「該当製品」指定する方法をセクションを参照して下さい。
Q: 影響を受けているかどうか見るために実行できるスクリプトがありますか。
はい。 Cisco CLI アナライザを使用する、システム診断実行を実行して下さい。 証明書がおよびあればアラート使用されて示されます。 https://cway.cisco.com/cli/
Q. Cisco はこの問題にソフトウェア修正プログラムを提供しましたか。
はい。 Cisco はこの問題のためのソフトウェア修正プログラムをリリースしました、またイベントの回避策はソフトウェアアップグレードすぐに実行不可能です。 完全な詳細については Field Notice を参照して下さい。
Q: この問題は証明書を使用して Cisco製品に影響を及ぼしますか。
いいえ。 この問題は製品でサービスに加えられる証明書との Cisco IOS または Cisco IOS XE の特定のバージョンによって生成される自己署名証明書を使用して製品だけ影響を及ぼします。 認証局(CA)によって生成される証明書を使用して製品はこの問題によって影響を与えられません。
Q: シスコ製品 使用 自己署名証明書だけか。
いいえ証明書は外部サード・パーティによって認証局(CA)生成することができますか、または自己署名証明書として Cisco IOS または Cisco IOS XE デバイス自体で生成することができます。 特定の顧客の要求は自己署名証明書の使用の選択の原因となるかもしれません。 認証局(CA)によって生成される証明書はこの問題によって影響を与えられません。
Q. この問題はなぜ発生しましたか。
残念ながら、テクノロジー ベンダーの最もよい努力にもかかわらず、ソフトの欠陥はまだ発生します。 不具合が Cisco あらゆるテクノロジーで検出されるとき、透過性に託され、顧客の提供にネットワークを保護する必要がある情報。
この場合、問題は Cisco IOS および Cisco IOS XE の影響を受けたバージョンが 01/01/2020 00:00:00 UTC に自己署名証明書の有効期限を常に設定 する 既知のソフトウェアバグによって引き起こされています。 この日付以降に、製品機能性に影響を与える可能性がある証明書は無効切れ、です。
Q: なぜ 2020 年 1月 1 日 00:00:00 UTC の有効期限は選択されましたか。
証明書は一般に有効期限を過します。 このソフトウェアバグの場合には、2020 年 1月 1 日日付は前に 10 年にわたる Cisco IOS および Cisco IOS XE ソフトウェア 開発の間に使用され、人為的なミスです。
Q: この問題からどんな製品が影響を受けますか。
15.6(03)M07 前に Cisco IOS リリースを、15.7(03)M05、15.8(03)M03、および 16.9.1 前に Cisco IOS XE リリースを実行する 15.9(03)M および Cisco製品実行する Cisco製品
Q: 顧客は何をする必要がありますか。
その場合顧客に依頼しますかどうか彼らがこの問題によって査定し影響を与えられる、この問題を軽減する回避策/ソリューション手順を従う Field Notice を検討するように。
Q: この問題はセキュリティーの脆弱性ですか。
いいえ。 これはセキュリティーの脆弱性ではないし、リスクは製品の統合へありません。
Q: SSH は影響を受けますか。
いいえ SSH は RSA keypairs を使用しますが、まれな設定のを除く証明書を利用しません。 証明書を利用する IOS に関しては次の設定はある必要があります。
ip ssh server certificate profile
server
trustpoint sign TP-self-signed-xxxxxx Q: どんな修正済み バージョンが標準的な Catalyst 2K で利用できます、3K、4K、6K、CDB プラットフォームか。
commits 進行中ですが、CCO リリースを掲示しませんでした。 次の CCO リリースに修正があります。
interm で他の利用可能 な 回避策の 1 つを利用して下さい。