Una VPN basata su certificato utilizza certificati digitali anziché chiavi precondivise durante la negoziazione IKE.
È possibile utilizzare l'autenticazione basata su certificato con una VPN basata su route o basata su criteri.
Nell'autenticazione basata su certificato per le VPN IPSec, ogni endpoint presenta un certificato durante la negoziazione IKE. Entrambi gli endpoint devono condividere un'Autorità di certificazione (CA) comune. Ogni endpoint è configurato con attributi provenienti dal proprio certificato peer (come DN, ID e-mail e indirizzo IP presente nel certificato) e non con un IP o CIDR come l'identità remota.
Prerequisiti
Se in NSX Manager non sono presenti i certificati del server o i certificati CA necessari, importarli. Vedere Importazione di un certificato autofirmato o firmato da un'autorità di certificazione e Importazione di un certificato CA.
Se si stanno importando certificati, è necessario creare una regola del firewall del gateway di gestione che consenta l'importazione. Consultare l'Autorità di certificazione per individuare l'indirizzo di origine e il numero di porta da utilizzare nella regola.