| Предыдущая версия справа и слева
Предыдущая версия
Следующая версия
|
Предыдущая версия
|
mikrotik:rb952ui-5ac2nd-tc:routeros:dot1x [2023/03/02 18:03] Николай Солошин |
mikrotik:rb952ui-5ac2nd-tc:routeros:dot1x [2023/03/09 18:48] (текущий) Николай Солошин ↷ Операцией перемещения обновлены ссылки |
| ====== Настройка Dot1X на MikroTik ====== | ====== Настройка Dot1X на MikroTik ====== |
| |
| Появился у меня некий Windows-сервер, который будет установлен непонятно где в совершенно не доверенной среде -- кто там бродит возле него, что происходит вокруг -- совершенно не ясно! Сервер соединен с сетью офиса посредством маршрутизатора, понятно какой марки, где поднят прозрачный туннель... Т.е. подключившись вместо сервера на порт((Понятно, что все другие порты программно отключены.)), кто-то мог получить вполне себе доступ в офисную сеть. Не порядок! | Появился у меня некий Windows-сервер, который будет установлен непонятно где в совершенно не доверенной среде -- кто там бродит возле него, что происходит вокруг -- совершенно не ясно! Сервер соединен с сетью офиса посредством маршрутизатора, понятно какой марки, где поднят [[mikrotik:rb952ui-5ac2nd-tc:routeros:interfaces:eoip_tunnel|прозрачный EoIP-туннель]]... Т.е. подключившись вместо сервера на порт((Понятно, что все другие порты программно отключены.)), кто-то мог получить вполне себе доступ в офисную сеть. Не порядок! |
| |
| В общем, задача, вроде, и простая -- поднять RADIUS в лице User Manager, да активировать Dot1X, но, по факту, не лишена нюансов, на решение которых мне пришлось положить целый вечер. :-\ Забегая вперед скажу, что моя проблема заключалась в отсутствии сертификата! | В общем, задача, вроде, и простая -- поднять RADIUS в лице User Manager, да активировать Dot1X, но, по факту, не лишена нюансов, на решение которых мне пришлось положить целый вечер. :-\ Забегая вперед скажу, что моя проблема заключалась в отсутствии сертификата! |
| |
| :!: //Основное условие решения задачи, это наличие RouterOS версии не ниже 7.1, т.к. до этой версии User Manager не поддерживал современные методы проверки подлинности((А Windows Server уже давно не имеет поддержи тех старых, которые знает не менее старый User Manager...))!// | :!: //Основное условие решения задачи, это наличие RouterOS версии не ниже 7.1 (Если ее нет, [[mikrotik:rb952ui-5ac2nd-tc:netinstall|нужно обновиться]]!), т.к. до этой версии User Manager не поддерживал современные методы проверки подлинности((А Windows Server уже давно не имеет поддержи тех старых, которые знает не менее старый User Manager...))!// |
| |
| ===== Отладка ===== | ===== Отладка ===== |
| |
| <file rsc certificate.rsc>/certificate | <file rsc certificate.rsc>/certificate |
| add name="User Manager Certificate" common-name="mikrotik.lan" subject-alt-name=IP:192.168.0.3 days-valid=3650 trusted=yes | add name="User Manager Certificate" common-name="mikrotik.lan" subject-alt-name=IP:127.0.0.1 days-valid=3650 trusted=yes |
| sign "User Manager Certificate"</file> | sign "User Manager Certificate"</file> |
| |
| - добавляем пользователя в профиль; | - добавляем пользователя в профиль; |
| - активируем профиль; | - активируем профиль; |
| - добавляем роутер((В данном случае, это адрес этого же роутера, т.к. все крутится на одном устройстве.)); | - добавляем роутер((В данном случае, это loopback-адрес, т.к. все крутится на одном устройстве.)); |
| - указываем сертификат и включаем User Manager. | - указываем сертификат и включаем User Manager. |
| |
| user-profile add profile="Profile 1" user=dot-user | user-profile add profile="Profile 1" user=dot-user |
| user-profile activate-user-profile [find user="dot-user"] | user-profile activate-user-profile [find user="dot-user"] |
| router add address=192.168.0.3 name="Router 1" shared-secret="StrongPWD" | router add address=127.0.0.1 name="Router 1" shared-secret="StrongPWD" |
| set certificate="User Manager Certificate" enabled=yes</file> | set certificate="User Manager Certificate" enabled=yes</file> |
| |
| Тут все просто -- добавляем сервер и все. | Тут все просто -- добавляем сервер и все. |
| |
| <file rsc radius.rsc>/radius add address=192.168.0.3 service=dot1x src-address=192.168.0.3 secret="StrongPWD"</file> | <file rsc radius.rsc>/radius add address=127.0.0.1 service=dot1x src-address=127.0.0.1 secret="StrongPWD"</file> |
| |
| ==== Dot1X ==== | ==== Dot1X ==== |