Инструменты пользователя

Инструменты сайта


mikrotik:rb952ui-5ac2nd-tc:routeros:dot1x

Различия

Показаны различия между двумя версиями страницы.

Ссылка на это сравнение

Предыдущая версия справа и слева Предыдущая версия
Следующая версия
Предыдущая версия
mikrotik:rb952ui-5ac2nd-tc:routeros:dot1x [2023/03/02 20:29]
Николай Солошин
mikrotik:rb952ui-5ac2nd-tc:routeros:dot1x [2023/03/09 18:48] (текущий)
Николай Солошин ↷ Операцией перемещения обновлены ссылки
Строка 4: Строка 4:
 ====== Настройка Dot1X на MikroTik ====== ====== Настройка Dot1X на MikroTik ======
  
-Появился у меня некий Windows-сервер, который будет установлен непонятно где в совершенно не доверенной среде -- кто там бродит возле него, что происходит вокруг -- совершенно не ясно! Сервер соединен с сетью офиса посредством маршрутизатора, понятно какой марки, где поднят прозрачный туннель... Т.е. подключившись вместо сервера на порт((Понятно, что все другие порты программно отключены.)), кто-то мог получить вполне себе доступ в офисную сеть. Не порядок! +Появился у меня некий Windows-сервер, который будет установлен непонятно где в совершенно не доверенной среде -- кто там бродит возле него, что происходит вокруг -- совершенно не ясно! Сервер соединен с сетью офиса посредством маршрутизатора, понятно какой марки, где поднят [[mikrotik:rb952ui-5ac2nd-tc:routeros:interfaces:eoip_tunnel|прозрачный EoIP-туннель]]... Т.е. подключившись вместо сервера на порт((Понятно, что все другие порты программно отключены.)), кто-то мог получить вполне себе доступ в офисную сеть. Не порядок! 
  
 В общем, задача, вроде, и простая -- поднять RADIUS в лице User Manager, да активировать Dot1X, но, по факту, не лишена нюансов, на решение которых мне пришлось положить целый вечер. :-\ Забегая вперед скажу, что моя проблема заключалась в отсутствии сертификата! В общем, задача, вроде, и простая -- поднять RADIUS в лице User Manager, да активировать Dot1X, но, по факту, не лишена нюансов, на решение которых мне пришлось положить целый вечер. :-\ Забегая вперед скажу, что моя проблема заключалась в отсутствии сертификата!
Строка 37: Строка 37:
  
 <file rsc certificate.rsc>/certificate <file rsc certificate.rsc>/certificate
-add name="User Manager Certificate" common-name="mikrotik.lan" subject-alt-name=IP:192.168.0.days-valid=3650 trusted=yes+add name="User Manager Certificate" common-name="mikrotik.lan" subject-alt-name=IP:127.0.0.days-valid=3650 trusted=yes
 sign "User Manager Certificate"</file> sign "User Manager Certificate"</file>
  
Строка 49: Строка 49:
   - добавляем пользователя в профиль;   - добавляем пользователя в профиль;
   - активируем профиль;   - активируем профиль;
-  - добавляем роутер((В данном случае, это адрес этого же роутера, т.к. все крутится на одном устройстве.));+  - добавляем роутер((В данном случае, это loopback-адрес, т.к. все крутится на одном устройстве.));
   - указываем сертификат и включаем User Manager.   - указываем сертификат и включаем User Manager.
  
Строка 58: Строка 58:
 user-profile add profile="Profile 1" user=dot-user user-profile add profile="Profile 1" user=dot-user
 user-profile activate-user-profile [find user="dot-user"] user-profile activate-user-profile [find user="dot-user"]
-router add address=192.168.0.name="Router 1" shared-secret="StrongPWD"+router add address=127.0.0.name="Router 1" shared-secret="StrongPWD"
 set certificate="User Manager Certificate" enabled=yes</file> set certificate="User Manager Certificate" enabled=yes</file>
  
Строка 67: Строка 67:
 Тут все просто -- добавляем сервер и все. Тут все просто -- добавляем сервер и все.
  
-<file rsc radius.rsc>/radius add address=192.168.0.service=dot1x src-address=192.168.0.secret="StrongPWD"</file>+<file rsc radius.rsc>/radius add address=127.0.0.service=dot1x src-address=127.0.0.secret="StrongPWD"</file>
  
 ==== Dot1X ==== ==== Dot1X ====
Последнее изменение: 2023/03/02 20:29 — Николай Солошин