26 Contents
NN47250-500 (Version 03.01)
Disabling Auto-RF before upgrading a SpectraLink phone . . . . . . . . . . 514
Restricting client-to-client forwarding among IP-only clients . . . . . . . . . . . . . . . . 515
Security ACL configuration scenario . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 516

Managing keys and certificates . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 517

Why use keys and certificates? . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 517
Wireless security through TLS . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 518
PEAP-MS-CHAP-V2 security . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 519
About keys and certificates . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 519
Public key infrastructures . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 521
Public and private keys . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 522
Digital certificates . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 523
PKCS #7, PKCS #10, and PKCS #12 object files . . . . . . . . . . . . . . . . . . . . . 524
Certificates automatically generated by WSS software . . . . . . . . . . . . . . . . . . . . 524
Creating keys and certificates . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 525
Choosing the ap pro pr i at e cer tif ic ate installation method
for your network . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 526
Creating public-private key pairs . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 528
Generating self-signed certificates . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 529
Installing a key pair and certificate from a PKCS #12 object file . . . . . . . . . . 530
Creating a CSR and installing a certificate from a PKCS #7
object file . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 531
Installing a CAs own certificate . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 532
Displaying certificate and key information . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 532
Key and certificate configuration scenarios . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 533
Creating self-signed certificates . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 534
Installing CA-signed certificates from PKCS #12 object files . . . . . . . . . . . . 536
Installing CA-signed certificates using a PKCS #10
object file (CSR) and a PKCS #7 object file . . . . . . . . . . . . . . . . . . . . . . . . . 538
SSID name “Any” . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 539
Last-resort processing . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 539
User credential requirements . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 540

Configuring AAA for network users. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 541

About AAA for network users . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 541
Authentication . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 542