Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    [РЕШЕНО] Горячая точка с SSL: Частный ключ и сертификат не работают

    [РЕШЕНО] Горячая точка с SSL: Частный ключ и сертификат не работают

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    [РЕШЕНО] Горячая точка с SSL: Частный ключ и сертификат не работают, RouterOS
     
    mipland
    Guest
    #1
    0
    12.11.2006 17:53:00
    После того, как я перечитал кучу тем, вики и гугл, я так и не нашел подходящего способа сгенерировать SSL-ключи для RouterOS (2.9.34). Лучше сказать, я нашел способ, но RouterOS не хочет! Winbox не хочет импортировать мой ключ/сертификат. Я пытался следовать инструкции по импорту сертификата, но безрезультатно… когда я пытаюсь дать команду “decrypt”, он просит парольную фразу, но ключи не расшифровываются… Я (в отчаянии)! Вот что я делаю: генерирую приватный ключ и сертификат следующим образом: SERVER=hotspot.mynetwork.net
    PRIVATE_KEY=$SERVER.key
    CERTIFICATE_FILE=$SERVER
    VALID_DAYS=1095
    openssl genrsa -des3 -out $PRIVATE_KEY 1024
    openssl req -new -x509 -days $VALID_DAYS -key $PRIVATE_KEY -out $CERTIFICATE_FILE
    Созданы два файла: hotspot.mynetwork.net (сертификат) и hotspot.mynetwork.net.key (приватный ключ).
    Загружаю оба файла через FTP на RB153 с RouterOS 2.9.34.
    Подключаюсь по telnet к RB153: [admin@IZ3HAD]
    certificate> print
    Flags: K - decrypted-private-key, Q - private-key, R - rsa, D - dsa
    [admin@IZ3HAD] certificate> import
    passphrase: *********
        certificates-imported: 1
        private-keys-imported: 0
               files-imported: 1
          decryption-failures: 0
     keys-with-no-certificate: 1

    [admin@IZ3HAD] certificate> print
    Flags: K - decrypted-private-key, Q - private-key, R - rsa, D - dsa
    0    name="cert1" subject=C=IT,ST=xxxxxx,O=xxxxxx
         issuer=C=IT,ST=xxxxxx,O=xxxxxx serial-number="xxxxxx"
         invalid-before=nov/12/2006 17:32:27 invalid-after=nov/11/2009 17:32:27 ca=yes
    [admin@IZ3HAD] certificate> decrypt
    passphrase: *********
     keys-decrypted: 0

    [admin@IZ3HAD] certificate> print
    Flags: K - decrypted-private-key, Q - private-key, R - rsa, D - dsa
    0    name="cert1" subject=C=IT,ST=xxxxxx,O=xxxxxx
         issuer=C=IT,ST=xxxxxx,O=xxxxxx serial-number="xxxxxx"
         invalid-before=nov/12/2006 17:32:27 invalid-after=nov/11/2009 17:32:27 ca=yes
    Кто-нибудь сталкивался с настройкой hotspot с SSL-аутентификацией? Заранее спасибо! 73 de IZ3HAD
     
     
     
    mipland
    Guest
    #2
    0
    13.11.2006 12:02:00
    Никто?
     
     
     
    normis
    Guest
    #3
    0
    13.11.2006 12:55:00
    Попробуй еще раз выполнить команду импорта.
     
     
     
    mipland
    Guest
    #4
    0
    13.11.2006 13:45:00
    Спасибо, Normis! Я последовал официальной инструкции http://www.mikrotik.com/docs/ros/2.9/root/certificate, но, на мой взгляд, там всё сделано неверно.

    P.S. Следуй моей личной инструкции.
     
     
     
    normis
    Guest
    #5
    0
    13.11.2006 14:37:00
    Но ведь тогда-то получилось? У тебя точка доступа заработала с SSL?
     
     
     
    mipland
    Guest
    #6
    0
    13.11.2006 16:24:00
    Конечно.
     
     
     
    cmit
    Guest
    #7
    0
    13.11.2006 16:32:00
    Могли бы, пожалуйста, исправить вводящий в заблуждение заголовок обсуждения? Здесь речь идёт про SSL (!) сертификаты, а не про SSH… С уважением, Christian Meis
     
     
     
    mipland
    Guest
    #8
    0
    13.11.2006 16:34:00
    Простите за ошибки… Я только что изменил название темы.
     
     
     
    mipland
    Guest
    #9
    0
    13.11.2006 17:59:00
    RB 112-153 Настройка защищённой точки доступа с HTTPS (опционально HTTPS + RADIUS)

    Эта инструкция предназначена для использования на MikroTik RouterBoard 112/153 с RouterOS 2.9.34. Откройте утилиту WinBox и подключитесь к устройству через MDP (или выполните "/system reset" на устройстве, которое уже в использовании):

    Нажмите "New Terminal". Теперь будем управлять интерфейсами и включать/выключать нужные (у меня RB 153):

    ```
    [admin@MikroTik] > /interface print
    Flags: X - disabled, D - dynamic, R - running
    NAME                         TYPE             RX-RATE    TX-RATE    MTU
    0  R ether1                       ether            0          0          1500
    1  R ether2                       ether            0          0          1500
    2  R ether3                       ether            0          0          1500
    3  R ether4                       ether            0          0          1500
    4  R ether5                       ether            0          0          1500
    5 X  wlan1                        wlan             0          0          1500
    [admin@MikroTik] > interface
    [admin@MikroTik] interface> set 1,2,3,4 disabled=yes
    [admin@MikroTik] interface> set 5 disabled=no
    [admin@MikroTik] interface> print
    Flags: X - disabled, D - dynamic, R - running
    NAME                         TYPE             RX-RATE    TX-RATE    MTU
    0  R ether1                       ether            0          0          1500
    1 X  ether2                       ether            0          0          1500
    2 X  ether3                       ether            0          0          1500
    3 X  ether4                       ether            0          0          1500
    4 X  ether5                       ether            0          0          1500
    5    wlan1                        wlan             0          0          1500
    ```

    Задайте имена интерфейсам (без пробелов в беспроводных интерфейсах, иначе настройка точки доступа не сработает, по-моему, это баг).

    ```
    [admin@MikroTik] interface> set 0 name=internet
    [admin@MikroTik] interface> set 5 name=hotspot
    [admin@MikroTik] interface> print
    Flags: X - disabled, D - dynamic, R - running
    NAME                         TYPE             RX-RATE    TX-RATE    MTU
    0  R internet                     ether            0          0          1500
    1 X  ether2                       ether            0          0          1500
    2 X  ether3                       ether            0          0          1500
    3 X  ether4                       ether            0          0          1500
    4 X  ether5                       ether            0          0          1500
    5    hotspot                        wlan             0          0          1500
    ```

    Теперь настраиваем беспроводной интерфейс:

    ```
    [admin@MikroTik] interface> wireless set hotspot ssid=IZ3HAD band=5ghz frequency=5280 mode=ap-bridge periodic-calibration=enabled
    ```

    Задайте IP-адрес интерфейсу "internet", его шлюз и DNS. Опция `allow-remote-requests` ускоряет DNS за счёт кэширования локальных запросов в MikroTik.

    ```
    [admin@MikroTik] interface> /ip
    [admin@MikroTik] ip> address add address=192.168.10.99/24 interface=internet
    [admin@MikroTik] ip> route add gateway=192.168.10.1
    [admin@MikroTik] ip> dns
    [admin@MikroTik] ip dns> set primary-dns=192.168.10.1
    [admin@MikroTik] ip dns> set allow-remote-requests=yes
    [admin@MikroTik] ip dns> ..
    [admin@MikroTik] ip> ..
    ```

    Создайте сертификат на Linux-машине. Можно использовать следующий скрипт:

    ```bash
    #!/bin/sh
    SERVER=hotspot.mynetwork.net
    PRIVATE_KEY=$SERVER.key
    CERTIFICATE_FILE=$SERVER
    VALID_DAYS=1095

    openssl genrsa -des3 -out $PRIVATE_KEY 1024

    openssl req -new -x509 -days $VALID_DAYS -key $PRIVATE_KEY -out $CERTIFICATE_FILE # Autocertified
    ```

    Сделайте скрипт исполняемым и запустите его:

    ```bash
    chmod +x myscript
    ./myscript
    ```

    Вам потребуется ввести пароль три раза, предоставить всю необходимую информацию (CA, email, ecc.). Будут созданы два файла:

    *   `hotspot.mynetwork.net` — сертификат
    *   `hotspot.mynetwork.net.key` — приватный ключ

    Перенесите эти файлы (через FTP) на устройство MikroTik. Вернитесь в CLI устройства MikroTik и выполните следующие команды для импорта сертификата и приватного ключа:

    ```
    [admin@MikroTik] > certificate
    [admin@MikroTik] certificate> import passphrase: **************** certificates-imported: 1 private-keys-imported: 0 files-imported: 1 decryption-failures: 0 keys-with-no-certificate: 1
    [admin@MikroTik] certificate> import passphrase: **************** certificates-imported: 0 private-keys-imported: 1 files-imported: 1 decryption-failures: 0 decryption-failures: 0 keys-with-no-certificate: 0
    [admin@MikroTik] certificate> print
    Flags: K - decrypted-private-key, Q - private-key, R - rsa, D - dsa
    0 KR name="cert1" subject=C=IT,ST=xxxx,L=xxxx,O=xxxx,OU=xxxx,CN=IZ3HAD,emailAddress=xxxx issuer=C=IT,ST=xxxx,L=xxxx,O=xxxx,OU=xxxx,CN=IZ3HAD, emailAddress=xxxx serial-number="xxxx" email=xxxx invalid-before=nov/13/2006 13:13:27 invalid-after=nov/12/2009 13:13:27 ca=yes
    ```

    Пришло время настраивать точку доступа:

    ```
    [admin@MikroTik] certificate> /ip hotspot
    [admin@MikroTik] ip hotspot> setup hotspot interface: hotspot local address of network: 192.168.100.1/24 masquerade network: yes address pool of network: 192.168.100.100-192.168.100.254 select certificate: IZ3HAD ip address of smtp server: 0.0.0.0 dns servers: 192.168.10.2 dns name: hotspot.mynetwork.net name of local hotspot user: admin password for the user: *******
    [admin@MikroTik] ip hotspot>
    ```

    Чтобы принудительно установить режим аутентификации только HTTPS, введите следующее:

    ```
    [admin@MikroTik] ip hotspot> profile
    [admin@MikroTik] ip hotspot profile> set hsprof1 login-by=https
    ```

    Если у вас есть сервер FreeRADIUS, добавьте новую запись в `/etc/raddb/clients.conf` следующим образом:

    ```
    client 192.168.10.99/24 {
      secret          = iz3had
      shortname       = hotspot
    }
    ```

    И на CLI устройства MikroTik:

    ```
    [admin@MikroTik] > /radius
    [admin@MikroTik] radius> add address 192.168.10.2 service=hotspot secret=iz3had authentication-port=1812 accounting-port=1813
    [admin@MikroTik] radius> /ip hotspot profile
    [admin@MikroTik] ip hotspot profile> set hsprof1 use-radius=yes
    ```

    Теперь у вас защищённая точка доступа! Подключите клиентское устройство к MikroTik, и при попытке открыть любой адрес в Firefox, вы получите запрос на одобрение сертификата – это ваш.

    **Советы:**

    *   Если отключить отслеживание соединений, точка доступа не сможет перенаправлять ваше соединение.

    **P.S.**  Я нашёл отличное руководство по этой настройке на предыдущей теме, но там не было информации об SSL и не было или неверной информации для "защищённой" точки доступа, аутентифицирующейся в остальной части форума, поэтому я решил сделать новое руководство.  Спасибо Normis за подсказку.  73 de IZ3HAD
     
     
     
    sergejs
    Guest
    #10
    0
    13.11.2006 18:17:00
    Если у вас пример работает на 100%, можете опубликовать его в вики MikroTik: http://wiki.mikrotik.com
     
     
     
    mipland
    Guest
    #11
    0
    13.11.2006 18:27:00
    Конечно, всё работает на 100%. Я сбросил настройки роутера и попробовал следовать своей инструкции по созданию точки доступа, как я её выложил. Включил ноутбук, он получил IP-адрес от DHCP точки доступа. Затем, после запуска Firefox, он запросил подтверждение сертификата и показал страницу входа. Вход, перенаправление, выход работают отлично. Сейчас пытаюсь зарегистрироваться на вики, но там какая-то проблема… Попробую позже и выложу свою инструкцию. 73 de IZ3HAD
     
     
     
    kvan64
    Guest
    #12
    0
    03.11.2007 22:37:00
    Ты можешь создать не подписанный сертификат с помощью Linux liveCD? Если да, то какой liveCD ты бы порекомендовал? Та.
     
     
     
    lagosta
    Guest
    #13
    0
    19.08.2008 09:57:00
    Я попробовал этот туториал, и он работает просто отлично, огромное спасибо! Всё очень хорошо объяснено, и вы обязательно должны опубликовать его в MikroTik wiki. Не знаю, смогут ли Live CD это делать, если на них установлен OpenSSL, я уверен, что это возможно. Дальше просто нужен FTP-клиент (я использовал Filezilla) и SSH или Telnet, чтобы закончить работу. Попробуйте делать всё в Linux, потому что если импортировать свой самоподписанный сертификат в Windows, то возможно, свойства файла изменятся, и сертификат работать не будет. Но можете попробовать.
     
     
     
    lagosta
    Guest
    #14
    0
    20.08.2008 08:29:00
    Ну что я могу сказать, Linux мне больше не нужен, на самом деле. Тебе просто нужна версия OpenSSL для Windows, например, вот эта: http://www.slproweb.com/download/Win32OpenSSL_Light-0_9_8g.exe После установки зайди в директорию /bin и запусти исполняемый файл. Там ты сможешь создать свой сертификат и приватный ключ с помощью двух простых команд: genrsa -des3 -out private.key 1024 req -new -x509 -days 365 -key private.key -out certificate.pem А дальше следуй остальной части инструкции.
     
     
     
    tristan.bolton
    Guest
    #15
    0
    28.02.2009 05:39:00
    Есть ли способ настроить Secure Hotspot без принятия SSL-сертификата? Мой подписан CA, а он выдаёт "Неизвестный издатель". Какие есть идеи?? #SecureHotspot #SSLcertificate #WiFi
     
     
     
    mikrotikgrrl
    Guest
    #16
    0
    13.04.2009 19:00:00
    Спасибо за такое понятное руководство! Работает как по маслу, Дарси.
     
     
     
    macns
    Guest
    #17
    0
    19.09.2014 07:07:00
    Если у вас возникают таймауты при импорте сертификата на RouterOS v6.5 (может быть и на других версиях), попробуйте обновиться до последней версии. Система / Пакеты / Проверить обновления. Установка SSL-сертификата в вашей настройке точки доступа не избавит пользователей от предупреждений в браузере. Последние версии Chrome, насколько мне известно, отображают большой красный замок без каких-либо – сразу видимых – опций. Из-за этого я думаю о том, чтобы разрешить весь трафик по 443 порту. Это проблема, которая кажется неразрешимой из-за особенностей работы зашифрованного трафика. Есть какие-нибудь предложения/мысли?
     
     
     
    loveman
    Guest
    #18
    0
    30.05.2020 10:44:00
    У меня нет Linux, чтобы сделать сертификат. Может, кто-нибудь подскажет, как это сделать в Windows? Мне нужно защищенное соединение для веб-страницы авторизации моего хотспота, а именно – сертификат HTTPS!
     
     
     
    Sob
    Guest
    #19
    0
    30.05.2020 13:23:00
    Опять ты? Для этого Linux не нужен, только OpenSSL, а он есть и для Windows (погугли, найдёшь). Более того, это не поможет. Это самоподписанный сертификат, никому он не будет доверять. Что там было неясно в прошлом году, когда ты добавлял сертификат для точки доступа "https"?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры