Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Запрос на добавление функциональности: EAP-PEAP для беспроводных клиентов.

    Запрос на добавление функциональности: EAP-PEAP для беспроводных клиентов.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Запрос на добавление функциональности: EAP-PEAP для беспроводных клиентов., RouterOS
     
    JorgeAmaral
    Guest
    #1
    0
    27.12.2009 02:48:00
    Я бы хотел использовать это, потому что в производственной среде его проще поддерживать. Беспроводная безопасность, которую мы можем использовать с RB4x в качестве клиентов, — EAP-TLS. Это действительно очень безопасно, но теперь, когда сеть растет, обновление сертификатов для каждого клиента займет много времени. С наилучшими пожеланиями, счастливого Рождества и счастливого Нового года всем!
    Jorge
     
     
     
    slavik
    Guest
    #2
    0
    12.02.2016 06:02:00
    Есть ли всё ещё отсутствие EAP-PEAP в RouterOS в режиме станции?
     
     
     
    pe1chl
    Guest
    #3
    0
    12.02.2016 08:32:00
    Я тоже просил об этом. Кажется, это простое дополнение, но ничего не происходит. Точки доступа Ubiquiti это поддерживают, так что думаю, они хотят, чтобы ты ушёл к конкурентам…
     
     
     
    juliobrito
    Guest
    #4
    0
    24.05.2016 14:16:00
    Привет! Пожалуйста, не забудьте, что всем пользователям Mikrotik нужно внедрение Wireless Station Mode PEAP-MSCHAPv2. Мы уже больше 7 лет ждем эту возможность.
     
     
     
    slavik
    Guest
    #5
    0
    12.02.2016 08:40:00
    Внутри профиля безопасности у нас кое-какая настройка PEAP: eap-methods=eap-ttls-mschapv2 mschapv2-username=“peap-user1” mschapv2-password=“P@ssword123”. Так что жду ответа от техподдержки MikroTik, заработает это или нет. Если заработает — подскажите, как настроить, потому что в моем случае получаю "потеряно соединение, время ожидания аутентификации 802.1x", а на Android всё работает отлично.
     
     
     
    fractalbrain
    Guest
    #6
    0
    13.02.2016 04:16:00
    Я уже несколько дней выдергиваю волосы клочьями, пока оценивал устройство SXT ac! Я привез SXT на недавнюю конференцию NANOG (North American Network Operators Group) с целью, чтобы он аутентифицировался в сети конференции через 802.1x. Я мог подключиться к их точке доступа, но их логи постоянно заполнялись сообщениями "no username" и "no password" supplied. Я постоянно менял метод на eap-ttls-mschapv2 (потому что интерфейс его обратно менял…видимо, поскольку его там и нет в интерфейсе!), и указывал mschap имя пользователя и пароль! Ничего. Кажется, их сервер просто постоянно получал сообщения об отсутствии имени пользователя и пароля. Судя по таймингу, мне показалось, что их сервер ждет ввода имени пользователя и пароля и в итоге просто тайм-аутит. Очень надеюсь, что они вернутся к этой задаче и правильно реализуют 802.1x. Кто-нибудь смог это запустить?
     
     
     
    slavik
    Guest
    #7
    0
    13.02.2016 09:16:00
    Похоже, что хотя бы здесь - http://forum.mikrotik.com/t/problem-with-wpa2-eap-and-radius/68542/1. Насчет меня - техподдержка MikroTik совсем не отвечает, это очень плохо для сообщества и популярности устройств.
     
     
     
    Beone
    Guest
    #8
    0
    14.02.2016 10:54:00
    Уже есть, протестировано с v6.35rc8 и работает как часы.
     
     
     
    slavik
    Guest
    #9
    0
    14.02.2016 14:48:00
    Пожалуйста, выложите ваши настройки беспроводной сети и профили безопасности.
     
     
     
    fractalbrain
    Guest
    #10
    0
    15.02.2016 15:55:00
    Всем привет! Большое спасибо за ответы! Полагаю, это мой первый пост на форуме после нескольких лет "прослушивания". Обращаясь к @slavik и @Beone, не могли бы вы опубликовать ваши рабочие конфигурации, если не против? Я вставил свой "нерабочий" профиль безопасности, настройки беспроводного интерфейса и информацию о сертификате, которую использовал во время NANOG.

    Ниже приведен профиль безопасности. Я пытался использовать TLS-режим с параметром "verify-certificate" и с идентификатором участника аутентификации, и без него.

    …о идентификаторе участника аутентификации. Для всех был только один логин: "nanog" (это довольно открытая сеть, ориентированная на эффективность, а не на ограничение использования). Я использовал его в качестве идентификатора участника аутентификации. Интересно, стоило ли мне использовать название моей системы или что-то случайное. Что думаете?

    ```
    5  name="nanog1" mode=dynamic-keys authentication-types=wpa2-eap unicast-ciphers=aes-ccm
        group-ciphers=aes-ccm wpa-pre-shared-key="" wpa2-pre-shared-key=""
        supplicant-identity="nanog" eap-methods=eap-ttls-mschapv2 tls-mode=dont-verify-certificate
        tls-certificate=auth.meetings.nanog.org.cer_0 mschapv2-username="someusername"
        mschapv2-password="somepassword" static-algo-0=none static-key-0="" static-algo-1=none
        static-key-1="" static-algo-2=none static-key-2="" static-algo-3=none static-key-3=""
        static-transmit-key=key-0 static-sta-private-algo=none static-sta-private-key=""
        radius-mac-authentication=no radius-mac-accounting=no radius-eap-accounting=no
        interim-update=0s radius-mac-format=XX:XX:XX:XX:XX:XX
        radius-mac-mode=as-username-and-password radius-mac-caching=disabled group-key-update=5m
        management-protection=disabled management-protection-key=""
    ```

    Поскольку NANOG сейчас закончен, я изменил следующий профиль интерфейса, чтобы он соответствовал тому, что, как я думаю, использовал раньше (я уверен, что частота другая):

    ```
    0  R name="wlan1-gateway" mtu=1500 l2mtu=1600 mac-address=4C:5E:0C:D7:73:14 arp=enabled
        interface-type=Atheros AR9888 mode=station ssid="nanog" frequency=5805 band=5ghz-a/n/ac
        channel-width=20mhz scan-list=default wireless-protocol=802.11 vlan-mode=no-tag vlan-id=1
        wds-mode=disabled wds-default-bridge=none wds-ignore-ssid=no bridge-mode=enabled
        default-authentication=yes default-forwarding=yes default-ap-tx-limit=0
        default-client-tx-limit=0 hide-ssid=no security-profile=nanog1 compression=no
    ```

    И вот некоторая информация о сертификате, который я использовал:

    ```
    6  L    T name="auth.meetings.nanog.org.cer_0"
           issuer=C=US,ST=Arizona,L=Scottsdale,O=GoDaddy.com, Inc.,OU=http:,,certs.godaddy.com,
          repository,,CN=Go Daddy Secure Certificate Authority - G2
               unit="Domain Control Validated" common-name="auth.meetings.nanog.org" key-size=2048
               subject-alt-name=DNS:auth.meetings.nanog.org days-valid=1093 trusted=yes
               key-usage=digital-signature,key-encipherment,tls-server,tls-client
               serial-number="someserialnumber"
               fingerprint="somefingerprint"
               invalid-before=may/29/2015 21:01:38 invalid-after=may/27/2018 16:03:43
    ```

    У меня нет возможности протестировать это снова в сети NANOG до июня (что позволит увидеть ситуацию с обеих сторон), но я протестирую это позже сегодня/завтра, используя университетскую сеть с аналогичными настройками.

    Огромное спасибо всем!

    -ej

    P.S. Исправил кавычки. Добавил информацию об идентификаторе участника аутентификации.
     
     
     
    fractalbrain
    Guest
    #11
    0
    16.02.2016 04:40:00
    Да, можешь выложить свои настройки? Я в тупике. Попробовал это в университетской сети, 802.1x постоянно отключается примерно через 30 секунд. Попробовал обновить до последней бета-версии (вроде 6.35rc8) и пакет wireless-rep. Кажется, мне должно быть что-то вроде “eap-peap-mschapv2”, возможно, способ автоматически получать сертификат с AP/RADIUS-сервера (напоминаю: я пытаюсь подключиться в режиме станции/клиента), и все это в графическом интерфейсе. Без глубокого понимания просто "чувствую", что какие-то элементы не работают. Чтобы быть понятным (снова, я немного не разобрался во всем этом), в университетской сети есть сертификат, который выдается клиентам. Университетская сеть требует имя пользователя и пароль. Они используют eap, peap, mschapv2. Работает ли это действительно у других? Если нет, то это действительно не реализовано? …в полном замешательстве. P.S. – от техподдержки все еще нет вестей. Попробую еще раз завтра, если не получу ответа.
     
     
     
    fractalbrain
    Guest
    #12
    0
    18.02.2016 17:03:00
    Привет всем! От техподдержки сегодня откликнулись. Написали, что "поддерживают eap-ttls-mschapv2, а PEAP поддержки нет". Я использую RouterOS release candidate 6.35rc11, а "текущая" версия RouterOS – 6.34.1.
     
     
     
    fractalbrain
    Guest
    #13
    0
    19.02.2016 17:20:00
    Обновление: Я получил еще один ответ от Mikrotik. Человек, с которым я переписываюсь, успешно протестировал eap-ttls-mschapv2, используя следующую конфигурацию: “…тестовый EAP radius сервер, подключился с помощью Android-телефона, затем повторил подключение с RouterOS в качестве клиента, и все работало нормально при указании supplicant-identity и mschapv2-user/password, и установке tls-mode=dont-verify-certificate”. У меня сейчас нет возможности протестировать eap-ttls-mschapv2, но тестирование с сертификатом, вероятно, было бы хорошим вариантом. Я знаю, что эта тема касается PEAP, но может ли кто-нибудь проверить, работает ли у них eap-ttls-mschapv2 с сертификатом? (или сообщите мне, если я чего-то не понимаю). Теперь, что касается PEAP, человек, с которым я переписываюсь, подтвердил и отметил следующее: “Поскольку у нас нет поддержки PEAP, метод eap-peap не будет работать. В настоящее время у нас нет планов добавить поддержку PEAP для беспроводного клиента RouterOS”. Я спросил, можно ли подать официальный запрос на добавление функции, и можно ли добавить eap-ttls-mschapv2 в графический интерфейс. Я сообщу, когда получу больше информации. -e
     
     
     
    Zorro
    Guest
    #14
    0
    26.05.2016 04:03:00
    А почему бы не добавить EAPoL тоже? И во всех вариантах EAP/PEAP? И, возможно, PEAPv1/EAP-GTC тоже?
     
     
     
    ArtursL
    Guest
    #15
    0
    20.11.2018 07:46:00
    Руководство по настройке базового беспроводного клиента PEAP с использованием RADIUS теперь доступно в MikroTik Wiki.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры