Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    EAP-TLS

    EAP-TLS

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    EAP-TLS, RouterOS
     
    aoakeley
    Guest
    #1
    0
    28.11.2021 12:33:00
    Привет! Кто-нибудь ещё сталкивался с проблемами EAP-TLS в версии 7? Я упростил всё до минимума — только сертификаты, сгенерированные на роутере, без RADIUS. В версии 6.49.1 всё работает отлично. Обновился до 7.1rc7 — клиенты не проходят аутентификацию. Откатился обратно на 6.49.1 — клиенты снова могут аутентифицироваться. Пытался сделать сброс до заводских настроек на устройстве с версией 7, заново создавать сертификаты и настраивать со стороны клиента — та же проблема. Пробовал на устройствах ARM и MIPS. Кажется, перепробовал всё. Заявку в поддержку уже отправил (SUP-67209), но решил выложить здесь, вдруг я что-то банально упустил. Спасибо, Энди
     
     
     
    tangent
    Guest
    #2
    0
    22.12.2021 09:44:00
    Кроме вывода /export, мне хотелось бы понять, что именно представляют собой эти «клиенты» и в каком виде у тебя команды для создания сертификатов. Всё, что связано с сертификатами и шифрованием, всегда таит в себе риск несовместимости наборов шифров. Если вдруг у тебя пытаются аутентифицироваться древние клиенты на Windows XP, то, скорее всего, проблема именно в том, что RouterOS v7 уже не поддерживает алгоритмы, которые им нужны — сейчас все они считаются небезопасными.
     
     
     
    aoakeley
    Guest
    #3
    0
    22.12.2021 13:50:00
    Клиенты — это рабочие станции на Windows 10. Я убрал RADIUS, поэтому аутентификация теперь только по сертификату "на устройстве". Полный экспорт настроек устройства:

    [admin@Mikrotik] > /export
    dec/22/2021 21:38:54 by RouterOS 7.1  
    software id = 3QK9-P1KA  
    model = 951G-2HnD  
    serial number = 6430051F32B2  

    /interface bridge add name=bridge1  
    /interface lte apn set [ find default=yes ] ip-type=ipv4
    /interface wireless security-profiles set [ find default=yes ] supplicant-identity=MikroTik add authentication-types=wpa2-eap eap-methods=eap-tls management-protection=allowed mode=dynamic-keys name=Garth2-Server supplicant-identity=“” tls-certificate=Garth2Server tls-mode=verify-certificate
    /interface wireless set [ find default-name=wlan1 ] band=2ghz-b/g/n country=australia disabled=no frequency=auto mode=ap-bridge security-profile=Garth2-Server ssid=Garth224 wps-mode=disabled
    /routing bgp template set default as=65530 disabled=no name=default output.network=bgp-networks  
    /routing ospf instance add name=default-v2  
    /routing ospf area add disabled=yes instance=default-v2 name=backbone-v2  
    /interface bridge port add bridge=bridge1 ingress-filtering=no interface=ether1  
    add bridge=bridge1 ingress-filtering=no interface=ether2  
    add bridge=bridge1 ingress-filtering=no interface=ether3  
    add bridge=bridge1 ingress-filtering=no interface=ether4  
    add bridge=bridge1 ingress-filtering=no interface=ether5  
    add bridge=bridge1 ingress-filtering=no interface=wlan1  
    /ip settings set max-neighbor-entries=8192  
    /ipv6 settings set disable-ipv6=yes max-neighbor-entries=8192  
    /ip dhcp-client add interface=bridge1  
    /system clock set time-zone-autodetect=no time-zone-name=Australia/Perth  
    /system identity set name=TV-Switch  
    /system ntp client set enabled=yes  
    /system ntp client servers add address=pool.ntp.org  
    /system package update set channel=testing  

    Все сертификаты были созданы "на устройстве" и экспортированы следующим образом:

    \ Создать сертификат удостоверяющего центра (CA):  
    /certificate add name=Garth2-ca-template common-name=Garth2-ca country=AU days-valid=3650 key-size=2048 locality=“Perth” organization=“ORG” state=WA trusted=yes unit=“Technical Services” key-usage=digital-signature,key-cert-sign,crl-sign;  
    /certificate sign Garth2-ca-template name=Garth2-ca ca-crl-host=“192.168.123.1”  
    /certificate export-certificate Garth2-ca export-passphrase=“12345678”  
    /certificate export-certificate Garth2-ca export-passphrase=“12345678” type=pkcs12  

    Создать серверный сертификат:  
    /certificate add name=Garth2-Server-template common-name=“Garth2Server” country=AU days-valid=3650 key-size=2048 locality=“Perth” organization=“ORG” state=WA trusted=yes unit=“Technical Services” key-usage=digital-signature,data-encipherment,key-agreement,ipsec-tunnel,ipsec-end-system,tls-server,tls-client;  
    /certificate sign Garth2-Server-template ca=Garth2-ca name=Garth2Server  
    /certificate set Garth2Server trusted=yes  
    /certificate export-certificate Garth2Server export-passphrase=“12345678”  
    /certificate export-certificate Garth2Server export-passphrase=“12345678” type=pkcs12  

    Создать клиентские сертификаты:  
    /certificate add name=Garth2Client-template common-name=Garth2Client country=AU days-valid=3650 key-size=2048 locality=“Perth” organization=“ORG” state=WA trusted=yes unit=“Technical Services” key-usage=digital-signature,data-encipherment,key-agreement,ipsec-tunnel,ipsec-end-system,tls-client;  
    /certificate sign Garth2Client-template ca=Garth2-ca name=Garth2Client  
    /certificate set Garth2Client trusted=yes  
    /certificate export-certificate Garth2Client export-passphrase=“12345678”  
    /certificate export-certificate Garth2Client export-passphrase=“12345678” type=pkcs12  

    Далее эти сертификаты импортировались в профиль EAP-TLS на рабочей станции. Могу скинуть скриншоты, если очень надо.  

    Но если откатить прошивку устройства до версии 6.49, то Windows 10 подключается без проблем. Если обновиться до ROS7 — подключение не работает. И не имеет значения, генерирую ли я сертификаты на устройстве или где-то еще, в версии 6 или 7 — результат один и тот же.
     
     
     
    pe1chl
    Guest
    #4
    0
    22.12.2021 14:20:00
    В моей конфигурации указано eap-methods=eap-tls,passthrough, но это работает с RADIUS и сервером freeradius. На версии 6 всё работает, а вот на версии 7 я ещё не пробовал.
     
     
     
    pe1chl
    Guest
    #5
    0
    22.12.2021 09:28:00
    Ну, что нам здесь не хватает — это вашего экспорта конфигурации (соответствующих разделов: wireless, radius).
     
     
     
    aoakeley
    Guest
    #6
    0
    22.12.2021 14:48:00
    Значит, не та же конфигурация и не ROSv7, но спасибо, что пытался помочь.
     
     
     
    aoakeley
    Guest
    #7
    0
    21.04.2022 04:34:00
    Просто чтобы закрыть эту тему. Исправление будет в версии 7.3beta33.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры