Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Ikev2 + Eap Radius + Windows 10 Не работает — но на устройствах Apple всё работает

    Ikev2 + Eap Radius + Windows 10 Не работает — но на устройствах Apple всё работает

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Ikev2 + Eap Radius + Windows 10 Не работает — но на устройствах Apple всё работает, RouterOS
     
    martr84
    Guest
    #1
    0
    17.07.2018 10:04:00
    Добрый день, у меня настроен ikev2 с сертификатом, выданным доверенным сторонним CA, на routerboard и RADIUS-сервере (NPS 2016), и все отлично работает с iPhone без необходимости устанавливать какие-либо сертификаты на iOS-устройства. Я использую eap radius pass-through, и всё отлично.

    Однако, что бы я ни делал, не могу заставить подключаться клиентов с Windows 10. В логах событий Windows 10 выдает ошибку 13801 и сообщение «IKE authentication credentials are unacceptable» при попытке подключения.

    Сертификат, который мы используем, — comodо, он действителен для vpn.xxx.xxx и в Subject Alternative Name тоже прописан DNS: vpn.xxx.xxx. Мы используем mode-config, чтобы передавать IP/DNS клиентам.

    Кто-нибудь уже смог настроить eap-radius с клиентами на Windows 10? Большое спасибо!
     
     
     
    ivn
    Guest
    #2
    0
    19.08.2018 13:25:00
    Привет! Такая же ситуация у меня. Я тоже использую сертификат Comodo trusted, и Windows 10 ikev2 не подключается с той же ошибкой. Если не ошибаюсь, я уже тестировал ikev2 eap radius на Mikrotik с тем же доверенным сертификатом, и тогда всё работало. Возможно, это было несколько месяцев назад. Ты пробовал какие-то предыдущие версии RouterOS? Или нашёл какое-то другое решение?
     
     
     
    martr84
    Guest
    #3
    0
    19.08.2018 18:04:00
    В итоге я написал в поддержку по поводу проблемы и получил подтверждение, что реализация Mikrotik требует, чтобы у клиента была вся цепочка сертификатов, и что со стороны Mikrotik промежуточные сертификаты клиенту не передаются. По сути, на Windows нужно установить промежуточные сертификаты самостоятельно, это можно сделать через групповую политику или вручную, если хотите. В случае сертификата Comodo мне пришлось импортировать «COMODO RSA Domain Validation Secure Server CA» в хранилище сертификатов Windows. По моим исследованиям, ikev2 сервер strongswan на Linux умеет передавать промежуточные сертификаты клиентам Windows, было бы здорово, если бы Mikrotik тоже так мог. Это значит, что если меняешь поставщика сертификатов, нужно планировать всё немного тщательнее. Надеюсь, это поможет.
     
     
     
    ivn
    Guest
    #4
    0
    22.08.2018 10:46:00
    Спасибо за информацию! Это так грустно. У нас до сих пор нет действительно универсального и современного VPN-решения для RoadWarriors с mikrotik. Конечно, мы можем добавить сертификаты через групповую политику, но тогда нет смысла покупать доверенный сертификат. А как быть с ПК, не входящими в домен? Опять же придется писать дополнительные инструкции пользователям по установке сертификатов. К тому же я нашёл пост, где mrz из поддержки mikrotik говорит, что на клиентском ПК вообще не нужно устанавливать сертификаты: http://forum.mikrotik.com/t/ikev2-eap-radius-issues/109848/1 Так где же правда? Почему у StrongSwan всё работает отлично, а с mikrotik всегда какие-то подводные камни? Ребята из mikrotik, не могли бы вы сделать хоть одну VPN-технологию, которая будет работать как надо? И думаю, это должен быть ikev2. Спасибо!
     
     
     
    mrz
    Guest
    #5
    0
    22.08.2018 11:13:00
    Вам не нужно устанавливать никаких сертификатов, если у клиента уже предустановлена правильная цепочка с помощью операционной системы (для большинства поставщиков сертификатов это так). Я не могу сказать, почему в Windows нет всей цепочки сертификатов Comodo, вероятно, этот вопрос стоит задать либо в службу поддержки Comodo, либо в поддержку Microsoft.
     
     
     
    martr84
    Guest
    #6
    0
    22.08.2018 15:09:00
    Спасибо за ответ по этому поводу, mrz. Насколько я понимаю, в Windows 10 по умолчанию включены только корневые УЦ, за исключением одного промежуточного от Verisign. Если кто-то знает удостоверяющий центр с приемлемыми ценами на сертификаты, у которого вся цепочка сертификатов уже есть в Windows, пожалуйста, дайте знать — я выберу именно этого провайдера.

    По результатам реального тестирования, эти УЦ требуют установки промежуточных сертификатов. comodo rapidssl

    Главная моя мысль — похоже, что нет ни одного удостоверяющего центра, у которого вся цепочка сертификатов присутствовала бы в Windows целиком, из-за чего клиентам приходится устанавливать промежуточные сертификаты.

    Чтобы подкрепить это, ниже примеры трёх разных провайдеров, у которых промежуточных сертификатов в Windows нет. Было бы здорово, если бы меня в этом кто-то опроверг.

    По результатам исследования, примеры:  
    Letsencrypt  
    DST Root CA X3 (входит в Windows)  
    Let’s Encrypt Authority X3 (нет в системе)  

    Digicert  
    DigiCert Global Root CA (входит в Windows)  
    Digicert SHA2 Secure Server CA (нет в системе)  

    GoDaddy  
    Go Daddy Root Certificate Authority - G2 (входит в Windows)  
    Go Daddy Secure Certificate Authority - G2 (нет в системе)
     
     
     
    mrz
    Guest
    #7
    0
    23.08.2018 08:43:00
    Мы разберёмся с этим.
     
     
     
    martr84
    Guest
    #8
    0
    30.08.2018 18:57:00
    Спасибо, mrz, если нужно будет что-то протестировать — просто напиши.
     
     
     
    mrz
    Guest
    #9
    0
    11.09.2018 09:21:00
    Версия v6.44beta будет иметь новую функцию: ike2 — возможность указать цепочку сертификатов.
     
     
     
    ivn
    Guest
    #10
    0
    12.09.2018 19:31:00
    Отличные новости, mrz! Очень рад, что ты занимаешься этим вопросом. Но у меня никак не получается это запустить. Я установил 6.44beta6 и не могу найти эту опцию. Можешь подсказать, как её настроить? Или, может, она просто работает автоматически? Кстати, сейчас при подключении с Windows 10 у меня выскакивает другая ошибка: «Срок действия контекста истёк, и его больше нельзя использовать».
     
     
     
    ivn
    Guest
    #11
    0
    13.09.2018 17:33:00
    Извиняюсь, моя ошибка. Похоже, я импортировал приватный ключ сертификата с неправильным паролем. Я импортировал его снова и вернулся к первой ошибке: «IKE authentication credentials are unacceptable». Но через некоторое время у меня получилось! Похоже, что пока для настройки этой опции с цепочкой сертификатов нужно использовать терминал. Вот пример для Comodo: ip ipsec peer set certificate=YOURCERTIFICATE.cer,comodorsadomainvalidationsecureserverca.crt. Конечно, ваш сертификат с приватным ключом и промежуточный сертификат Comodo должны быть импортированы в Mikrotik. Надеюсь, эта опция скоро появится в winbox или, может быть, с выходом стабильной версии прошивки.
     
     
     
    mrz
    Guest
    #12
    0
    17.09.2018 07:44:00
    Да, вы поняли правильно, изначально это только CLI, но позже добавят и в Winbox.
     
     
     
    szt
    Guest
    #13
    0
    20.01.2019 16:15:00
    Опция «certificate» доступна в версии 6.44beta61? Похоже, что CLI не распознаёт этот параметр… [admin@ip-172-31-36-160.eu-west-3.compute.internal] > /ip ipsec peer set certificate=certificate.crt,ca_bundle.crt ожидался конец команды (строка 1, столбец 31)
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры