Инструменты пользователя

Инструменты сайта


mikrotik:rb952ui-5ac2nd-tc:routeros:dot1x

Различия

Показаны различия между двумя версиями страницы.

Ссылка на это сравнение

Следующая версия
Предыдущая версия
mikrotik:rb952ui-5ac2nd-tc:routeros:dot1x [2023/03/02 12:41]
Николай Солошин создано
mikrotik:rb952ui-5ac2nd-tc:routeros:dot1x [2023/03/09 18:48] (текущий)
Николай Солошин ↷ Операцией перемещения обновлены ссылки
Строка 4: Строка 4:
 ====== Настройка Dot1X на MikroTik ====== ====== Настройка Dot1X на MikroTik ======
  
-Появился у меня некий Windows-сервер, который будет установлен непонятно где в совершенно не доверенной среде -- кто там бродит возле него, что происходит вокруг -- совершенно не ясно! Сервер соединен с сетью офиса посредством маршрутизатора, понятно какой марки, где поднят прозрачный туннель... Т.е. подключившись вместо сервера на порт((Понятно, что все другие порты программно отключены.)), кто-то мог получить вполне себе доступ в офисную сеть. Не порядок! +Появился у меня некий Windows-сервер, который будет установлен непонятно где в совершенно не доверенной среде -- кто там бродит возле него, что происходит вокруг -- совершенно не ясно! Сервер соединен с сетью офиса посредством маршрутизатора, понятно какой марки, где поднят [[mikrotik:rb952ui-5ac2nd-tc:routeros:interfaces:eoip_tunnel|прозрачный EoIP-туннель]]... Т.е. подключившись вместо сервера на порт((Понятно, что все другие порты программно отключены.)), кто-то мог получить вполне себе доступ в офисную сеть. Не порядок! 
  
 В общем, задача, вроде, и простая -- поднять RADIUS в лице User Manager, да активировать Dot1X, но, по факту, не лишена нюансов, на решение которых мне пришлось положить целый вечер. :-\ Забегая вперед скажу, что моя проблема заключалась в отсутствии сертификата! В общем, задача, вроде, и простая -- поднять RADIUS в лице User Manager, да активировать Dot1X, но, по факту, не лишена нюансов, на решение которых мне пришлось положить целый вечер. :-\ Забегая вперед скажу, что моя проблема заключалась в отсутствии сертификата!
  
-:!: //Основное условие решения задачи, это наличие RouterOS версии не ниже 7.1, т.к. до этой версии User Manager не поддерживал современные методы проверки подлинности((А Windows Server уже давно не имеет поддержи тех старых, которые знает не менее старый User Manager...))!//+:!: //Основное условие решения задачи, это наличие RouterOS версии не ниже 7.1 (Если ее нет, [[mikrotik:rb952ui-5ac2nd-tc:netinstall|нужно обновиться]]!), т.к. до этой версии User Manager не поддерживал современные методы проверки подлинности((А Windows Server уже давно не имеет поддержи тех старых, которые знает не менее старый User Manager...))!//
  
 ===== Отладка ===== ===== Отладка =====
Строка 29: Строка 29:
  
 Ну, а теперь по порядку. Ну, а теперь по порядку.
 +
 +:!: //Настройка производится на RouterOS 7.8.//
  
 ==== Certificates ==== ==== Certificates ====
Строка 35: Строка 37:
  
 <file rsc certificate.rsc>/certificate <file rsc certificate.rsc>/certificate
-add name="User Manager Certificate" common-name="mikrotik.lan" subject-alt-name=IP:192.168.0.days-valid=3650 trusted=yes+add name="User Manager Certificate" common-name="mikrotik.lan" subject-alt-name=IP:127.0.0.days-valid=3650 trusted=yes
 sign "User Manager Certificate"</file> sign "User Manager Certificate"</file>
  
Строка 47: Строка 49:
   - добавляем пользователя в профиль;   - добавляем пользователя в профиль;
   - активируем профиль;   - активируем профиль;
-  - добавляем роутер((В данном случае, это адрес этого же роутера, т.к. все крутится на одном устройстве.));+  - добавляем роутер((В данном случае, это loopback-адрес, т.к. все крутится на одном устройстве.));
   - указываем сертификат и включаем User Manager.   - указываем сертификат и включаем User Manager.
  
Строка 56: Строка 58:
 user-profile add profile="Profile 1" user=dot-user user-profile add profile="Profile 1" user=dot-user
 user-profile activate-user-profile [find user="dot-user"] user-profile activate-user-profile [find user="dot-user"]
-router add address=192.168.0.name="Router 1" shared-secret="StrongPWD"+router add address=127.0.0.name="Router 1" shared-secret="StrongPWD"
 set certificate="User Manager Certificate" enabled=yes</file> set certificate="User Manager Certificate" enabled=yes</file>
  
Строка 65: Строка 67:
 Тут все просто -- добавляем сервер и все. Тут все просто -- добавляем сервер и все.
  
-<file rsc radius.rsc>/radius add address=192.168.0.service=dot1x src-address=192.168.0.secret="StrongPWD"</file>+<file rsc radius.rsc>/radius add address=127.0.0.service=dot1x src-address=127.0.0.secret="StrongPWD"</file>
  
 ==== Dot1X ==== ==== Dot1X ====
Последнее изменение: 2023/03/02 12:41 — Николай Солошин