跳至主要內容

深入瞭解 Cisco SUDI:網路存取控制中的硬體型裝置識別

本指南詳細介紹 Cisco SUDI 的技術架構,說明以硬體為錨點的識別如何確保網路存取控制的安全。它為 IT 主管提供了具體可行的實作步驟,以便在企業場域中部署 802.1X EAP-TLS 驗證並自動執行零接觸部署 (Zero Touch Provisioning)。

📖 6 分鐘閱讀📝 1,346 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
深入瞭解 Cisco SUDI:網路存取控制中的硬體型裝置識別 Purple 技術簡報 - 完整 Podcast 腳本(約 10 分鐘) --- 第 1 區段:引言與背景(約 1 分鐘) 哈囉,歡迎收聽 Purple 技術簡報。在接下來的十分鐘內,我將帶您深入瞭解 Cisco SUDI(安全唯一裝置識別碼)——它究竟是什麼、它如何融入您的網路存取控制架構,以及如果您正在大規模運行 Cisco 基礎架構,您需要對此採取什麼行動。 本內容旨在提供給場域(飯店、零售資產、體育場、會議中心)的網路架構師、IT 經理和 CTO——只要您在這些地方運行企業級 WiFi,並且需要確信網路上的硬體與其聲稱的完全一致。 讓我們從 SUDI 解決的問題開始。在任何大型場域網路中,您都有數十或數百台無線基地台、交換器和控制器。您的安全防護狀況取決於這個問題:您如何知道這些裝置中的每一台都是正版、未經修改的 Cisco 產品,而不是仿冒品、受損的單元或在運輸過程中被篡改的裝置?這就是 SUDI 所填補的空白。 --- 第 2 區段:技術深潛(約 5 分鐘) SUDI 代表安全唯一裝置識別碼。它是一個 X.509 第 3 版憑證——與 HTTPS 和 TLS 中使用的憑證格式相同——但它不是核發給個人或伺服器,而是在製造過程中核發給特定的硬體。它包含裝置的產品識別碼和序號,並植根於 Cisco 自己的公開金鑰基礎架構中。 以下是 SUDI 與您自行安裝的軟體憑證不同之處。SUDI 憑證及其相關的金鑰組,存在於名為 Trust Anchor 模組(簡稱 TAm)的防篡改晶片中。私鑰是在該晶片內部產生的,且永遠不會離開它。您無法匯出它,也無法複製它。如果有人對晶片進行實體篡改,金鑰就會被銷毀。這就是硬體信任根。 SUDI 是 Cisco 對 IEEE 802.1AR 標準的實作——該標準是安全裝置識別碼 (DevID) 的產業標準。在 802.1AR 下,製造商安裝的憑證稱為初始裝置識別碼 (IDevID)。Cisco 的 SUDI 正是如此——Cisco 在工廠安裝的 IDevID。您可以使用本地有效裝置識別碼 (LDevID) 來補充它,這是您自己的 PKI 為本地授權策略核發的憑證。 現在,這如何融入網路存取控制?最常見的整合點是 IEEE 802.1X——基於連接埠的網路存取控制標準。當 Cisco 無線基地台或交換器上線時,它可以透過 EAP-TLS(即具有傳輸層安全性的可延伸驗證協定),向 RADIUS 伺服器(通常是 Cisco ISE,即身分服務引擎)出示其 SUDI 憑證。RADIUS 伺服器會根據 Cisco 的公開憑證授權單位驗證該憑證,確認裝置為正版,然後套用相應的網路策略。 這比 MAC 位址旁路強大得多,後者是大多數網路對基礎架構裝置使用的備用方案。MAC 位址可以在不到一分鐘內被偽造。而在防篡改晶片中與硬體綁定的憑證,在不實體破壞裝置的情況下是無法被偽造的。 在場域情境中,這之所以重要有三個原因。首先,它消除了惡意無線基地台加入您網路的風險。仿冒或未經授權的裝置根本無法出示有效的 SUDI。其次,它實現了自動化的零接觸部署 (Zero Touch Provisioning)——新裝置運送到您的場域、通電、出示其 SUDI,您的管理系統會在推送設定之前,根據您的庫存驗證該裝置。無需人工介入。第三,它為您提供可透過密碼學驗證的稽核軌跡。每台向您網路進行驗證的裝置,都是使用證明其為特定、具名 Cisco 產品的憑證來進行的。 讓我更詳細地談談 Trust Anchor 模組,因為它是其他所有內容的基礎。TAm 是一款專有的 Cisco 晶片,提供三種功能:用於 SUDI 和金鑰的非揮發性安全儲存、包括亂數產生在內的密碼學服務,以及硬體指紋識別。最後一點值得注意——Cisco 在製造時會對裝置的關鍵硬體元件進行指紋識別,並將該指紋儲存在 TAm 中。當裝置啟動時,它會將偵測到的硬體指紋與儲存的指紋進行比對。如果不匹配,裝置將無法啟動。這可以偵測運輸過程中的硬體篡改——對於硬體在安裝前可能會經過多人之手的大型場域部署來說,這是一個真正的隱憂。 您需要注意的一個維運問題:在 2019 年 5 月之前核發的 SUDI 憑證,將在製造之日起十年或 2029 年 5 月 14 日到期(以先到者為準)。Cisco 已透過名為 SUDI-2099 的新一代憑證解決了此問題,該憑證有效期至 2099 年 12 月。如果您正在運行 2019 年之前製造的 Catalyst 9000 系列硬體,您現在需要檢查您的 SUDI 到期日。在 IOS-XE 上的指令是 show crypto pki certificate。尋找 CISCO_IDEVID_SUDI 信任點並檢查截止日期。如果您使用的是 Catalyst 9200,請升級到 IOS-XE 17.12.2 或更新版本,以確保您使用的是正確的 2099 憑證。 --- 第 3 區段:實作建議與常見陷阱(約 2 分鐘) 讓我為您說明實際的實作情況。如果您要在場域環境中部署基於 SUDI 的驗證,以下是行之有效的步驟順序。 首先從您的 RADIUS 基礎架構開始。如果您已經處於 Cisco 生態系統中,Cisco ISE 是很自然的首選,但任何支援 EAP-TLS 且能針對外部 CA 進行驗證的 RADIUS 伺服器都適用。您需要將 Cisco 的根 CA 和 ACT2 SUDI CA 憑證匯入您的 RADIUS 信任存放區。這些憑證可以從 Cisco 的 PKI 入口網站公開取得。 接下來,設定您的 802.1X 策略,要求對基礎架構裝置進行基於憑證的驗證。將此與您的終端使用者驗證策略分開——員工和訪客的驗證流程不同,應該在 ISE 中放在不同的策略集中。 對於新部署,請啟用零接觸部署 (Zero Touch Provisioning)。您的網路管理系統(例如 Cisco DNA Center 或 Catalyst Center)可以在推送設定之前使用 SUDI 驗證裝置身分。這消除了手動預配置流程,並將每台裝置的部署時間從數小時縮短至數分鐘。 現在來談談陷阱。我最常看到的是在同一個連接埠上混合使用 SUDI 驗證與 MAC 位址旁路。如果您在 SUDI 失敗時退回到 MAB,您就破壞了安全模型。請定義明確的策略:支援 SUDI 的裝置必須透過 SUDI 進行驗證,絕無例外。不支援 SUDI 的裝置則進入隔離 VLAN,等待人工審查。 第二個陷阱是憑證到期。現在就為您整個資產中的 SUDI 到期日設定監控。不要等到服務中斷才發現您的無線基地台已無法進行驗證。Purple 的平台與 Cisco Meraki 及其他硬體廠商整合,可在單一儀表板中呈現裝置健康狀況訊號(包括驗證狀態),這使得這種主動監控在大規模應用中變得切實可行。 第三個陷阱是範圍蔓延。SUDI 驗證的是硬體裝置。它不會驗證透過該裝置連接的使用者。您仍然需要為訪客、員工和居民提供一個獨立的身分識別層。這就是 Purple 等平台發揮作用的地方——我們處理人類身分識別層、同意書獲取、訪客流量的 VLAN 分配以及分析,而 SUDI 則處理底層的基礎架構層。 --- 第 4 區段:快速問答(約 1 分鐘) 讓我快速解答三個我經常被問到的問題。 SUDI 是否會取代我現有的 PKI?不會。SUDI 是製造商安裝的 IDevID。它證明了該裝置是正版 Cisco 硬體。您的企業 PKI 則為其他所有內容核發 LDevID 和使用者憑證。它們是並行運作的。 我可以在非 Cisco 硬體上使用 SUDI 嗎?不行。SUDI 是 Cisco 專有的。HPE Aruba 有一個名為 IAP 部署憑證的等效機制。Ruckus 和 Juniper Mist 也有各自的裝置識別機制。底層標準 IEEE 802.1AR 是不限廠商的,但每個製造商的實作方式不同。 當 SUDI 憑證到期時會發生什麼事?依賴 SUDI 進行驗證的服務(例如 HTTPS、使用憑證驗證的 SSH、零接觸部署)將會失敗。裝置本身會繼續運作,但它無法再透過密碼學方式證明其身分。這就是為什麼 SUDI-2099 遷移如此重要。 --- 第 5 區段:總結與後續步驟(約 1 分鐘) 總結來說:Cisco SUDI 為您提供基於硬體根源的裝置識別,無法被偽造、複製或匯出。它是值得信賴的基礎架構層的基石。結合 IEEE 802.1X 和配置完善的 RADIUS 策略,它消除了惡意裝置風險,並實現了大規模的自動化部署。 您的三個立即行動:第一,使用 show crypto pki certificate 稽核您 Cisco 資產中的 SUDI 到期日。第二,將 Cisco 的根 CA 匯入您的 RADIUS 信任存放區,並為基礎架構裝置設定 EAP-TLS 策略。第三,將您的基礎架構驗證策略與您的終端使用者驗證策略分開——它們的目的不同,應該獨立管理。 如果您想深入瞭解 Purple 如何與 Cisco Meraki 及其他硬體廠商整合,為訪客、員工和居民提供基於身分識別的網路分段,請造訪 purple.ai 或閱讀本集下方連結的相關指南。 感謝您的收聽。我們下次簡報再見。 --- 腳本結束

header_image.png

執行摘要

硬體驗證保障了企業網路的實體基礎安全。Cisco 安全唯一裝置識別碼 (SUDI) 為基礎架構裝置提供不可變且可透過密碼學驗證的身分識別,並在製造過程中直接嵌入到防篡改晶片中。對於管理旅宿業、零售業和公共部門大規模部署的 IT 主管而言,SUDI 消除了惡意硬體的風險,並實現了自動化的零接觸部署 (Zero Touch Provisioning)。

本指南詳細介紹 Cisco SUDI 的技術架構、其與 IEEE 802.1X 網路存取控制 (NAC) 的整合,以及大規模部署 and 維護硬體型識別所需的維運步驟。您將學習如何從脆弱的 MAC 位址旁路過渡到強大的 EAP-TLS 驗證、管理 SUDI-2099 憑證生命週期,並將基礎架構安全與 Purple 等使用者身分識別管理平台保持一致。

技術深潛

硬體識別架構

Cisco 安全唯一裝置識別碼 (SUDI) 是一種 X.509v3 憑證,可為網路裝置提供永久的身分識別。與 IT 團隊自行產生並部署的軟體憑證不同,Cisco 在製造過程中便將 SUDI 憑證及其相關金鑰組寫入裝置中。

該憑證安全地儲存在 Trust Anchor 模組 (TAm) 中,這是一個專有的防篡改晶片。TAm 在內部產生私鑰,確保其永遠無法被匯出或複製。這種硬體信任根保證了如果裝置使用其 SUDI 成功進行驗證,它就是正版的 Cisco 產品。

SUDI 實作了用於安全裝置識別碼的 IEEE 802.1AR 標準。在此標準下,製造商提供的憑證稱為初始裝置識別碼 (IDevID)。組織可以使用由其自身企業公開金鑰基礎架構 (PKI) 核發的本地有效裝置識別碼 (LDevID) 來補充 IDevID。

sudi_architecture_overview.png

與網路存取控制整合

在企業環境中,SUDI 主要透過基於 IEEE 802.1X 連接埠的驗證與網路存取控制 (NAC) 系統整合。當 Cisco 無線基地台或交換器連接到網路時,它會充當要求方 (supplicant),並向 RADIUS 伺服器(例如 Cisco 身分服務引擎 (ISE))出示其 SUDI 憑證。

驗證流程使用具有傳輸層安全性的可延伸驗證協定 (EAP-TLS)。RADIUS 伺服器會根據 Cisco 公開金鑰基礎架構驗證 SUDI 憑證。驗證通過後,RADIUS 伺服器會授權該裝置,並根據網路存取策略將其分配到正確的 VLAN。

此方法取代了 MAC 位址旁路 (MAB),這是一種依賴極易被偽造的 MAC 位址的舊型方法。MAB 無法提供任何密碼學上的裝置識別保證,使網路容易受到惡意無線基地台的攻擊。

硬體指紋識別與篡改偵測

Trust Anchor 模組提供的不僅僅是安全儲存。它還能在運輸或部署過程中主動保護裝置免受實體篡改。

在製造過程中,Cisco 會記錄關鍵硬體元件(例如 CPU 和 ASIC)的密碼學指紋。此指紋會永久儲存在 TAm 中。當裝置啟動時,UEFI 韌體會計算偵測到的硬體的新指紋,並將其與 TAm 中的主指紋進行比對。如果指紋不匹配,裝置將停止啟動程序。此機制可確保在飯店或零售門市部署的硬體在出廠與安裝現場之間未遭到破壞。

實作指南

部署基於 SUDI 的驗證需要交換器基礎架構、RADIUS 伺服器和網路管理平台之間的協調。請按照以下步驟實作硬體識別。

步驟 1:設定 RADIUS 信任

您的 RADIUS 伺服器必須信任核發 SUDI 的 Cisco 憑證授權單位。

  1. 從 Cisco PKI 入口網站下載 Cisco Root CA 和 ACT2 SUDI CA 憑證。
  2. 將這些憑證匯入您的 RADIUS 伺服器(例如 Cisco ISE)的受信任憑證存放區中。
  3. 設定 RADIUS 伺服器以將這些憑證用於 EAP-TLS 驗證。

步驟 2:定義 802.1X 策略

為基礎架構裝置建立特定的驗證策略,與使用者驗證策略分開。

  1. 在 Cisco ISE 中建立一個與 SUDI 憑證屬性相匹配的策略集(例如,將主體替代名稱與預期的裝置 PID 進行比對)。
  2. 將成功的驗證分配到基礎架構管理 VLAN。
  3. 為未通過 SUDI 驗證的裝置設定隔離 VLAN。請勿針對基礎架構連接埠設定退回到 MAB 的備用方案。

步驟 3:啟用零接觸部署

使用 SUDI 自動執行裝置上線。

  1. 將您的網路管理系統(例如 Cisco Catalyst Center)設定為 ZTP 伺服器。
  2. 當新裝置連接時,它會出示其 SUDI 憑證。
  3. 管理系統驗證憑證,根據庫存資料庫確認裝置序號,並推送初始設定。

sudi_lifecycle_diagram.png

步驟 4:管理 SUDI-2099 遷移

在 2019 年 5 月之前核發的 SUDI 憑證將在製造之日起 10 年或製造日期或 2029 年 5 月 14 日(以較早者為準)。當 SUDI 過期時,依賴它的功能(包括 HTTPS、SSH 和 Zero Touch Provisioning)將會失效。

Cisco 已推出 SUDI-2099 憑證,其有效期至 2099 年 12 月。為確保連續性:

  1. 使用 IOS-XE 裝置上的 show crypto pki certificate 指令稽核您的設備清單。檢查 CISCO_IDEVID_SUDI 信任點的 end date
  2. 將受影響的硬體升級至建議的軟體版本。例如,Catalyst 9200 交換器需要 IOS-XE 17.12.2 或更新版本才能正確處理 2099 年的過期日期。

最佳實踐

若要最大化硬體識別的安全性優勢,請遵循以下與廠商無關的原則。

  1. 強制執行嚴格的 EAP-TLS:所有基礎架構裝置皆須要求 EAP-TLS。不允許使用較弱的 EAP 方法(如 PEAP)進行裝置驗證。
  2. 將基礎架構識別與使用者識別隔離:SUDI 驗證的是硬體而非使用者。請使用專用平台來管理人員識別。例如,使用 Purple 處理訪客驗證、同意書簽署和第一方資料收集,同時依賴 SUDI 來保護底層 Cisco Meraki 或 HPE Aruba 硬體。
  3. 自動化憑證監控:部署監控工具以追蹤整個資產中憑證的過期日期。主動監控可防止突發的驗證失敗。
  4. 實作微分割:使用經 SUDI 驗證的識別將裝置分配到嚴格控制的 VLAN。無線基地台應該只能與其控制器和管理系統進行網路連線,別無其他。

疑難排解與風險緩解

部署基於 SUDI 的驗證時,請針對以下常見的失敗模式做好準備。

失敗模式 根本原因 緩解策略
EAP-TLS 驗證失敗 RADIUS 伺服器缺少正確的 Cisco 根憑證或中間 CA 憑證。 驗證完整的 Cisco 信任鏈是否已安裝在 RADIUS 伺服器的信任存放區中。
裝置拒絕開機 開機時計算的硬體指紋與 TAm 中的主指紋不符。 將該裝置視為已受安全性威脅。透過 RMA 流程將硬體退回給廠商。
管理存取失敗 SUDI 憑證已過期,導致 HTTPS 和 SSH 憑證驗證中斷。 將裝置韌體升級至支援 SUDI-2099 的版本,或使用您的企業 PKI 部署 LDevID。
惡意裝置取得存取權限 交換器連接埠設定為在 802.1X 失敗時回復至 MAC 位址旁路 (MAB)。 從基礎架構連接埠中移除 MAB 回復設定。強制執行嚴格的 802.1X 策略。

投資報酬率 (ROI) 與業務影響

實作基於硬體的裝置識別可在三個領域帶來可衡量的業務價值。

1. 降低配置成本 由 SUDI 保護的 Zero Touch Provisioning 消除手動預先配置的需要。工程師無需在將無線基地台出貨到零售店之前花費 45 分鐘進行預先設定,裝置可直接從分銷商出貨。它在連線時會進行安全驗證,並自動下載其設定。對於擁有 500 個據點的零售部署,這可節省大約 375 個工程小時。

2. 消除惡意裝置風險 透過淘汰 MAC 位址旁路並採用加密硬體識別,您可以消除攻擊者將惡意裝置連接到基礎架構連接埠的風險。這直接支援符合 PCI DSS 和 ISO 27001 對網路存取控制的要求。

3. 清晰的識別邊界 部署 SUDI 可建立清晰的架構邊界。硬體層透過加密方式進行自我驗證,讓您能將資源集中在使用者識別層。當您整合像 Purple 這樣的平台來管理 訪客 WiFiWiFi 分析 時,您是在可驗證且安全的基礎架構基礎上進行的。

關鍵定義

SUDI (Secure Unique Device Identifier)

在製造過程中嵌入到 Cisco 裝置中的 X.509v3 憑證及相關私鑰,用以提供不可變的硬體識別。

IT 團隊用於以密碼學方式驗證連接到網路的裝置是否為正版 Cisco 產品。

TAm (Trust Anchor module)

一種專有的防篡改硬體晶片,可安全地儲存 SUDI 憑證、產生密碼金鑰並管理硬體指紋識別。

提供硬體信任根。如果 TAm 遭到破解,裝置將無法啟動或驗證。

IDevID (Initial Device Identifier)

由 IEEE 802.1AR 標準定義、製造商安裝的安全裝置識別碼。Cisco SUDI 即是 IDevID 的一種實作。

在裝置整合到組織自身的 PKI 環境之前,為其提供基礎識別。

LDevID (Locally Significant Device Identifier)

由組織自身的企業公開金鑰基礎架構 (PKI) 核發的裝置憑證,用以補充製造商的 IDevID。

當 IT 團隊要求裝置使用其內部企業 CA(而非廠商的 CA)核發的憑證進行驗證時使用。

IEEE 802.1X

基於連接埠的網路存取控制的 IEEE 標準,為希望連接到 LAN 或 WLAN 的裝置提供驗證機制。

用於強制執行網路安全的主要協定,確保只有獲得授權的裝置和使用者才能透過交換器連接埠傳送流量。

EAP-TLS (Extensible Authentication Protocol-Transport Layer Security)

一種高度安全的驗證協定,要求用戶端和驗證伺服器皆必須使用數位憑證來證明其身分。

在 802.1X 中用於在網路裝置與 RADIUS 伺服器之間驗證 SUDI 憑證的特定方法。

Zero Touch Provisioning (ZTP)

一種自動化流程,允許網路裝置在無需人工介入的情況下自動進行部署和設定。

SUDI 透過確保管理系統僅將設定推送到經驗證的正版硬體,來保障 ZTP 的安全。

MAC Address Bypass (MAB)

一種舊型的驗證方法,交換器使用連接裝置的 MAC 位址作為其身分憑證。

一種不安全的備用方法,應予以淘汰並由基於 SUDI 的 802.1X 驗證取代。

範例

一家擁有 400 間客房的飯店正在升級其網路基礎架構,需要部署 250 台全新的 Cisco Catalyst 無線基地台 (AP)。IT 團隊希望避免在安裝前手動設定每台裝置,同時確保沒有惡意裝置可以加入管理 VLAN。

  1. IT 團隊在 Cisco ISE 中設定 Cisco Root CA 以信任 SUDI 憑證。
  2. 他們在 ISE 中建立 802.1X 策略,將出示有效 SUDI 的裝置分配到受限的佈署 VLAN。
  3. 無線基地台直接運送到飯店並插入 PoE 交換器。
  4. 每台 AP 啟動,透過 EAP-TLS 出示其 SUDI,並由 ISE 進行驗證。
  5. 管理系統 (Catalyst Center) 驗證序號、配置 AP,接著 ISE 將連接埠切換至生產管理 VLAN。
考官評語: 此方法採用由硬體識別保護的零接觸部署 (Zero Touch Provisioning)。它消除了手動預配置的成本,並防止惡意裝置利用開放的佈署連接埠。使用授權變更 (CoA) 將裝置從佈署 VLAN 移動到生產 VLAN,展現了強大的網路分段能力。

一家擁有 1,200 家門市的全國連鎖零售商發現,其舊型交換器使用 MAC 位址旁路 (MAB) 來驗證無線基地台。他們需要遷移到安全的標準,且不能造成門市網路中斷。

  1. 網路團隊稽核交換器庫存,以確認所有裝置皆支援 802.1X 和 SUDI。
  2. 他們將 Cisco CA 憑證部署到其 RADIUS 基礎架構中。
  3. 他們將交換器連接埠設定為「監控模式」(開放驗證),允許裝置嘗試使用 SUDI 進行 802.1X EAP-TLS 驗證,若失敗則退回到 MAB,但會記錄結果。
  4. 在 RADIUS 記錄中驗證所有合法的 AP 皆已透過 SUDI 成功驗證後,他們將連接埠切換為「關閉模式」,強制執行嚴格的 802.1X 並停用 MAB。
考官評語: 使用監控模式進行分階段遷移,是大型零售資產的正確維運方法。它允許團隊驗證 PKI 信任鏈和憑證有效性,而不會冒著無線基地台網路孤立的風險。完全移除 MAB 是確保環境安全的必要最終步驟。

練習題

Q1. 您正在體育場環境中部署 50 台全新的 Cisco Catalyst 交換器。安全策略要求對所有基礎架構裝置執行嚴格的 802.1X 驗證。在測試期間,交換器無法向您的 Cisco ISE 伺服器進行驗證。最可能的原因是什麼?

提示:考慮 EAP-TLS 驗證所需的信任鏈。

查看標準答案

Cisco ISE 伺服器的受信任憑證存放區中缺少 Cisco Root CA 或 ACT2 SUDI CA 憑證。若沒有這些憑證,ISE 就無法驗證交換器出示的 SUDI 憑證。您必須從 Cisco PKI 入口網站下載這些憑證並將其匯入 ISE。

Q2. 一位網路工程師建議將交換器連接埠設定為先嘗試 802.1X 驗證,如果裝置沒有有效憑證,則退回到 MAC 位址旁路 (MAB)。為什麼您應該拒絕針對基礎架構連接埠的這項提議?

提示:評估備用機制的安全強度。

查看標準答案

退回到 MAB 會破壞整個安全模型。攻擊者只需連接惡意裝置,等待 802.1X 逾時,然後偽造合法無線基地台的 MAC 位址,即可存取基礎架構 VLAN。基礎架構連接埠應搭配 SUDI 強制執行嚴格的 802.1X,且不合規的裝置應放置在受限的隔離 VLAN 中。

Q3. 您正在稽核 2018 年部署的 Catalyst 9200 交換器網路。您執行了「show crypto pki certificate」指令,並注意到 CISCO_IDEVID_SUDI 信任點將於 2029 年 5 月到期。您必須採取什麼行動來防止未來的服務中斷?

提示:檢視舊型硬體的 SUDI-2099 遷移需求。

查看標準答案

您必須將 Catalyst 9200 交換器上的 IOS-XE 軟體升級到 17.12.2 或更新版本。此升級可確保硬體正確支援 SUDI-2099 憑證擴充,將裝置的有效識別延長至 2099 年 12 月,並防止 HTTPS 和 ZTP 等服務的驗證失敗。