Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    CRL показывает недействительный статус

    CRL показывает недействительный статус

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    CRL показывает недействительный статус, RouterOS
     
    lis
    Guest
    #1
    0
    22.07.2021 20:57:00
    Ребята, у меня странная проблема, и я не знаю, где ещё искать. Просмотрел этот форум по вопросам CRL, вроде все случаи изучил, но мой никак не подходит.

    Router OS: 6.47.7  
    Цель: использовать для OpenVPN и проверять сертификаты через CRL на предмет отзыва  

    Сертификат: сделан на базе Active Directory CA, не самоподписанный и управляется не напрямую MikroTik  
    Свойства сертификата: подписан внутренним CA  
    Флаги на MikroTik: KTL (Key, Trusted, CRL)  

    В хранилище сертификатов также добавлен внутренний CA с флагом Т (Trusted). Итого есть как сертификат CA (T), так и серверный сертификат OpenVPN (KTL) в хранилище MikroTik. CA имеет право подписывать CRL.

    Ключ и запрос созданы на MikroTik, скачаны, отправлены в CA и подписаны на сервере CA. Потом импортированы обратно через WinBox. Всё делается через WinBox.

    CRL подписан тем же CA, что и сертификат OpenVPN.  
    Сертификат OpenVPN содержит только одно место публикации CRL — через HTTP, а именно:  
    http://<host.FQDN>/CRL/CA.crl.  
    Это единственный URL, указанный в сертификате в разделе «CRL published at».  
    При импорте OpenVPN-сертификата в хранилище сертификатов URL автоматически добавился и определяется как: dynamic + invalid, с URL http://<host.FQDN>/CRL/CA.crl, а также с именем сертификата, указанным в хранилище MikroTik на вкладке «Certificates».

    В настройках CRL я включил «CRL Download», но «Use CRL» пока не активировал.  

    Так как у меня на MikroTik настроен внешний DNS, я создал статическую DNS-запись для хоста <host.FQDN>, указывающую на IP сервера.  
    CRL работает и если ввести IP сервера вместо FQDN.  
    Проверял в терминале командой:  
    put [resolve <host.FQDN>]
    — которая возвращает корректный IP сервера CRL.  
    В теории MikroTik должен подтягивать CRL.

    На веб-странице CRL не нужна авторизация для скачивания CRL.

    В логах вижу:  
    looking for CRLs in openVPN.cer_0  
    found CRL http://<host.FQDN>/CRL/CA.crl  
    start CRL update  
    trust store updated  
    start CRL update  
    start CRL update  
    … (повторяется каждые 1 минуту)  

    Но всё равно CRL в WinBox показывает красным и статус «invalid». Значение revoked = unknown. Даже если вручную указать ссылку с IP адресом сервера CRL — статус остаётся «invalid».

    Есть идеи, как повысить уровень отладки или это исправить?

    Возможные проблемы, которые я вижу:  
    - Версия 6.47.7 багованная  
    - Не используется статический DNS для разрешения FQDN, указанного в конфиге CRL. Если это так, будет ошибка, потому что IP не будет получен. Но статическая запись работает с IP, так что, похоже, не в этом проблема.  
    - Что-то не так с сертификатом, CA или сертификатом OpenVPN. На стороне CA я особо ничего не могу сделать. Можно менять шаблоны для подписи сертификата, но там ничего, касающегося CRL, не настраивается — только на уровне CA. Формат менять нельзя, да и пришлось убрать другие места публикации (например LDAP, который MikroTik не поддерживает), так что остался только HTTP.  
    - Возможно, проблема с типом или версией CRL, или чем-то другим. Не уверен, как проверить целостность того, что принимает MikroTik.

    В общем, запутался.
     
     
     
    finalgene
    Guest
    #2
    0
    12.01.2022 20:08:00
    Я столкнулся с той же проблемой. Мой CA генерирует CRL, который публикуется по адресу http://ca.final-gene.de/CA.crl. Первая проблема была в том, что RouterOS не поддерживает HTTPS, даже в версии 7.x. Сейчас CRL отмечается как недействительный. Я проверял алгоритм подписи — он уже SHA1. Так почему же CRL отмечается как недействительный? Версия RouterOS: v7.1.1
     
     
     
    sindy
    Guest
    #3
    0
    12.01.2022 20:44:00
    Команда _/tool fetch url= http://ca.final-gene.de/CA.crl_ успешно загружает файл CRL?
     
     
     
    galvesribeiro
    Guest
    #4
    0
    09.04.2022 03:36:00
    У меня та же ситуация, только с GoDaddy в роли центра сертификации. Я могу спокойно скачать CRL по URL и через HTTP, и через HTTPS. Но MikroTik всё время говорит, что он недействителен... Пытался скачать с помощью fetch — показывает 0 КБ, ошибок нет. Кто-нибудь в курсе, в чём может быть дело?
     
     
     
    AnrDaemon
    Guest
    #5
    0
    02.06.2022 16:36:00
    Мне удалось исправить загрузку CRL, перенаправив статическое разрешение DNS для “.localdomain.lan$” через внутренний DNS-сервер. Также пришлось сделать исключение, чтобы файлы CRL были доступны без SSL.
     
     
     
    homerouter
    Guest
    #6
    0
    09.10.2022 10:51:00
    Та же проблема и у меня, ROS всегда показывает это красным в сертификате winbox -> CRL. Я могу использовать “tool fetch” и загрузить файл в менеджер файлов. А что делать дальше, когда файл уже в менеджере?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры