Zum Hauptinhalt springen

Befehl „sslcfg“

Mit diesem Befehl können Sie SSL für das IMM anzeigen und konfigurieren und Zertifikate verwalten.

Der Befehl sslcfg wird verwendet, um einen neuen Chiffrierschlüssel und ein selbst signiertes Zertifikat oder eine Zertifikatssignieranforderung (CSR) zu generieren.

Syntax:
sslcfg [-options]
Tabelle 1. sslcfg-Optionen
OptionBeschreibungWerte
-serverWeb-over-HTTPS-Statusenabled, disabled
Anmerkung
  • Web-over-HTTPS kann nur aktiviert werden, wenn ein Zertifikat vorhanden ist.
  • Verwenden Sie -rm, um das Zertifikat vollständig zu deaktivieren.
-clientSicherer LDAP-Statusenabled, disabled
Anmerkung
Der SSL-Client kann nur bei Vorliegen eines gültigen Server- oder Clientzertifikats aktiviert werden.
-certSelbst signiertes Zertifikat generierenserver, client, sysdir, storekey
Anmerkung
  • Werte für die Befehlsoptionen -c, -sp, -cl, -on und -hn sind bei der Erstellung eines selbst signierten Zertifikats erforderlich.
  • Werte für die Befehlsoptionen -cp, -ea, -ou, -s, -gn, -in und -dq sind bei der Erstellung eines selbst signierten Zertifikats optional.
-csrEine Zertifikatssignieranforderung generierenserver, client, sysdir, storekey
Anmerkung
  • Werte für die Befehlsoptionen -c, -sp, -cl, -on und -hn sind bei der Erstellung einer Zertifikatssignieranforderung erforderlich.
  • Werte für die Befehlsoptionen -cp, -ea, -ou, -s, -gn, -in, -dq, -cpwd und -un sind bei der Erstellung einer Zertifikatssignieranforderung optional.
-formFormat der Zertifikatssignieranforderung oder des Zertifikats, das exportiert wird.der, pem (standardmäßig pem)
-algoAlgorithmus der Zertifikatssignieranforderungp256, p384, rsa2048, rsa3072, rsa4096
Anmerkung
Ein Standardwert (p256) wird gesetzt, wenn es keine Option -algo gibt.
-rmZertifikat entfernenserver, storekey
Anmerkung
Ein standardmäßiges selbstsigniertes Zertifikat (Server) wird automatisch generiert, nachdem das aktuelle Zertifikat entfernt wurde.
-iIP-Adresse für TFTP-/SFTP-ServerGültige IP-Adresse
Anmerkung
Beim Hochladen eines Zertifikats und beim Herunterladen eines Zertifikats oder einer Zertifikatssignieranforderung muss eine IP-Adresse für den TFTP- oder SFTP-Server angegeben werden.
-pnPortnummer des TFTP/SFTP-ServersGültige Portnummer (Standard 69/22)
-uBenutzername für SFTP-ServerGültiger Benutzername
-pwKennwort für SFTP-ServerGültiges Kennwort
-lDateiname des ZertifikatsGültiger Dateiname
Anmerkung
Beim Herunterladen oder Hochladen eines Zertifikats oder einer Zertifikatssignieranforderung ist ein Dateiname erforderlich. Wenn beim Herunterladen kein Dateiname angegeben wird, wird der Standardname für die Datei verwendet und angezeigt.
-dnldExportiert die angegebene Datei auf den Remote-HostDiese Option akzeptiert keine Argumente. muss aber mit den Befehlsoptionen -cert oder -csr sowie -i und -l verwendet werden.
-upldImportiert ZertifikatsdateiBei dieser Option sind keine Argumente erforderlich, es müssen jedoch Werte für die Befehlsoptionen -cert, -i und -l angegeben werden.
-tcxVertrauenswürdiges Zertifikat x für SSL-Clientimport, download, remove
Anmerkung
Die vertrauenswürdige Zertifikatsnummer x wird in der Befehlsoption als Ganzzahl zwischen 1 und 4 angegeben.
Erforderliche Optionen zum Generieren eines selbstsignierten Zertifikats oder einer Zertifikatssignieranforderung (CSR)
Anmerkung
Erforderlich bei der Erstellung eines selbst signierten Zertifikats oder einer Zertifikatssignieranforderung.
-cLandLandescode (2 Buchstaben)
-spLand oder BundeslandDurch Anführungszeichen begrenzte Zeichenkette (höchstens 60 Zeichen)
-clOrt oder StandortDurch Anführungszeichen begrenzte Zeichenkette (höchstens 50 Zeichen)
-onName des UnternehmensDurch Anführungszeichen begrenzte Zeichenkette (höchstens 60 Zeichen)
-hnBMC-HostnameZeichenkette (höchstens 60 Zeichen)
Optionale Optionen zum Generieren eines selbstsignierten Zertifikats oder einer Zertifikatssignieranforderung (CSR)
Anmerkung
Optional bei der Erstellung eines selbst signierten Zertifikats oder einer Zertifikatssignieranforderung.
-cpAnsprechpartnerDurch Anführungszeichen begrenzte Zeichenkette (höchstens 60 Zeichen)
-eaE-Mail-Adresse des AnsprechpartnersGültige E-Mail-Adresse (höchstens 60 Zeichen)
-ouOrganisationseinheitDurch Anführungszeichen begrenzte Zeichenkette (höchstens 60 Zeichen)
-sNachnameDurch Anführungszeichen begrenzte Zeichenkette (höchstens 60 Zeichen)
-gnVornameDurch Anführungszeichen begrenzte Zeichenkette (höchstens 60 Zeichen)
-inInitialenDurch Anführungszeichen begrenzte Zeichenkette (höchstens 20 Zeichen)
-dqQualifikationsmerkmal des DomänennamensDurch Anführungszeichen begrenzte Zeichenkette (höchstens 60 Zeichen)
Optionale Optionen für die Generierung einer Zertifikatssignieranforderung (CSR)
Anmerkung
Optional bei der Erstellung einer Zertifikatssignieranforderung.
-cpwdKennwort abfragenZeichenkette (mindestens 6 Zeichen, höchstens 30 Zeichen)
-unUnstrukturierter NameDurch Anführungszeichen begrenzte Zeichenkette (höchstens 60 Zeichen)
Beispiele:
system> sslcfg
-server enabled
-client disabled
-sysdir enabled
SSL Server Certificate status:
A self-signed certificate is installed
SSL Client Certificate status:
A self-signed certificate is installed
SSL Client Trusted Certificate status:
Trusted Certificate 1: Not available
Trusted Certificate 2: Not available
Trusted Certificate 3: Not available
Trusted Certificate 4: Not available

Beispiele für ein Client-Zertifikat:

  • Geben Sie den folgenden Befehl ein, um eine CSR für einen Speicherschlüssel zu generieren.
    system> sslcfg -csr storekey -c US -sp NC -cl rtp -on LNV -hn XCC-5cf3fc -cp Contact -ea "" -ou""
    ok
  • Um ein Zertifikat aus dem IMM in einen anderen Server herunterzuladen, geben Sie den folgenden Befehl ein:
    system> sslcfg -csr storekey -dnld -i 192.168.70.230 -l storekey.csr
    ok
  • Geben Sie den folgenden Befehl ein, um das von der Zertifizierungsstelle verarbeitete Zertifikat hochzuladen:
    system> sslcfg -cert storekey -upld -i 192.168.70.230 -l tklm.der
  • Geben Sie den folgenden Befehl ein, um ein selbst signiertes Zertifikat zu generieren:
    system> sslcfg -cert storekey -c US -sp NC -cl rtp -on LNV -hn XCC-5cf3fc -cp Contact -ea "" -ou "
    ok

Beispiel für ein SKLM-Serverzertifikat:

  • Geben Sie den folgenden Befehl ein, um ein SKLM-Serverzertifikat zu importieren:
    system> storekeycfg -add -ip 192.168.70.200 -f tklm-server.der
    ok