| Предыдущая версия справа и слева
Предыдущая версия
Следующая версия
|
Предыдущая версия
|
mikrotik:rb952ui-5ac2nd-tc:routeros:dot1x [2023/03/02 20:29] Николай Солошин |
mikrotik:rb952ui-5ac2nd-tc:routeros:dot1x [2023/03/09 18:48] (текущий) Николай Солошин ↷ Операцией перемещения обновлены ссылки |
| ====== Настройка Dot1X на MikroTik ====== | ====== Настройка Dot1X на MikroTik ====== |
| |
| Появился у меня некий Windows-сервер, который будет установлен непонятно где в совершенно не доверенной среде -- кто там бродит возле него, что происходит вокруг -- совершенно не ясно! Сервер соединен с сетью офиса посредством маршрутизатора, понятно какой марки, где поднят прозрачный туннель... Т.е. подключившись вместо сервера на порт((Понятно, что все другие порты программно отключены.)), кто-то мог получить вполне себе доступ в офисную сеть. Не порядок! | Появился у меня некий Windows-сервер, который будет установлен непонятно где в совершенно не доверенной среде -- кто там бродит возле него, что происходит вокруг -- совершенно не ясно! Сервер соединен с сетью офиса посредством маршрутизатора, понятно какой марки, где поднят [[mikrotik:rb952ui-5ac2nd-tc:routeros:interfaces:eoip_tunnel|прозрачный EoIP-туннель]]... Т.е. подключившись вместо сервера на порт((Понятно, что все другие порты программно отключены.)), кто-то мог получить вполне себе доступ в офисную сеть. Не порядок! |
| |
| В общем, задача, вроде, и простая -- поднять RADIUS в лице User Manager, да активировать Dot1X, но, по факту, не лишена нюансов, на решение которых мне пришлось положить целый вечер. :-\ Забегая вперед скажу, что моя проблема заключалась в отсутствии сертификата! | В общем, задача, вроде, и простая -- поднять RADIUS в лице User Manager, да активировать Dot1X, но, по факту, не лишена нюансов, на решение которых мне пришлось положить целый вечер. :-\ Забегая вперед скажу, что моя проблема заключалась в отсутствии сертификата! |
| |
| <file rsc certificate.rsc>/certificate | <file rsc certificate.rsc>/certificate |
| add name="User Manager Certificate" common-name="mikrotik.lan" subject-alt-name=IP:192.168.0.3 days-valid=3650 trusted=yes | add name="User Manager Certificate" common-name="mikrotik.lan" subject-alt-name=IP:127.0.0.1 days-valid=3650 trusted=yes |
| sign "User Manager Certificate"</file> | sign "User Manager Certificate"</file> |
| |
| - добавляем пользователя в профиль; | - добавляем пользователя в профиль; |
| - активируем профиль; | - активируем профиль; |
| - добавляем роутер((В данном случае, это адрес этого же роутера, т.к. все крутится на одном устройстве.)); | - добавляем роутер((В данном случае, это loopback-адрес, т.к. все крутится на одном устройстве.)); |
| - указываем сертификат и включаем User Manager. | - указываем сертификат и включаем User Manager. |
| |
| user-profile add profile="Profile 1" user=dot-user | user-profile add profile="Profile 1" user=dot-user |
| user-profile activate-user-profile [find user="dot-user"] | user-profile activate-user-profile [find user="dot-user"] |
| router add address=192.168.0.3 name="Router 1" shared-secret="StrongPWD" | router add address=127.0.0.1 name="Router 1" shared-secret="StrongPWD" |
| set certificate="User Manager Certificate" enabled=yes</file> | set certificate="User Manager Certificate" enabled=yes</file> |
| |
| Тут все просто -- добавляем сервер и все. | Тут все просто -- добавляем сервер и все. |
| |
| <file rsc radius.rsc>/radius add address=192.168.0.3 service=dot1x src-address=192.168.0.3 secret="StrongPWD"</file> | <file rsc radius.rsc>/radius add address=127.0.0.1 service=dot1x src-address=127.0.0.1 secret="StrongPWD"</file> |
| |
| ==== Dot1X ==== | ==== Dot1X ==== |