Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Сертификат Openssl CA не распознаётся как CA

    Сертификат Openssl CA не распознаётся как CA

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Сертификат Openssl CA не распознаётся как CA, RouterOS
     
    tvrebac
    Guest
    #1
    0
    11.10.2015 21:23:00
    У меня проблема с CA-сертификатом, сгенерированным с помощью openssl, который RouterOS (начиная с версии 6.28 и позже) не распознаёт как CA. Для создания CA была использована следующая команда:  
    openssl req -new -newkey rsa:2048 -config openssl_mikrotik-capsman_v1.cnf -keyout ca.key -out ca.crt -nodes -x509 -days 3650  

    Я также пытался сгенерировать CA прямо на RouterOS, и он корректно распознаётся как CA-сертификат. Но если я экспортирую этот сертификат и импортирую его обратно, он уже не распознаётся как CA.  

    На версиях RouterOS 6.27 и ниже всё работает нормально. Может кто-то знает, в чём проблема с моей настройкой или это баг в RouterOS?  

    Вот файл openssl_mikrotik-capsman_v1.cnf (без комментариев):  

    RANDFILE = ./.rnd  

    [ ca ]
    default_ca = CA_default  

    [ CA_default ]
    dir = .  
    certs = $dir  
    crl_dir = $dir  
    database = $dir/index.txt  
    new_certs_dir = $dir  

    certificate = $dir/ca.crt  
    serial = $dir/serial  
    crl = $dir/crl.pem  
    private_key = $dir/ca.key  
    RANDFILE = $dir/.rand  

    x509_extensions = basic_exts  

    crl_extensions = crl_ext  

    default_days = 3650  
    default_crl_days = 30  
    default_md = sha256  

    policy = policy_anything  

    [ policy_anything ]
    countryName = optional  
    stateOrProvinceName = optional  
    localityName = optional  
    organizationName = optional  
    organizationalUnitName = optional  
    commonName = supplied  
    name = optional  
    emailAddress = optional  

    [ req ]
    default_bits = 2048  
    default_keyfile = privkey.pem  
    default_md = sha256  
    distinguished_name = req_distinguished_name  
    x509_extensions = v3_ca  

    [ req_distinguished_name ]
    countryName = Country Name (2 letter code)  
    countryName_default = HR  
    countryName_min = 2  
    countryName_max = 2  

    stateOrProvinceName = State or Province Name (full name)  
    stateOrProvinceName_default = PGZ  

    localityName = Locality Name (eg, city)  
    localityName_default = Kastav  

    0.organizationName = Organization Name (eg, company)  
    0.organizationName_default = MyCompany d.o.o.  

    organizationalUnitName = Organizational Unit Name (eg, section)  
    organizationalUnitName_default = CAPsMAN Test  

    commonName = Common Name (eg, YOUR name)  
    commonName_max = 64  

    emailAddress = Email Address  
    emailAddress_max = 40  
    emailAddress_default = pki@mycompany.lan  

    [ basic_exts ]
    basicConstraints = CA:FALSE  
    subjectKeyIdentifier = hash  
    authorityKeyIdentifier = keyid,issuer:always  

    [ v3_ca ]
    subjectKeyIdentifier = hash  
    authorityKeyIdentifier = keyid:always,issuer:always  
    basicConstraints = CA:true  
    keyUsage = cRLSign, keyCertSign  

    [ crl_ext ]
    authorityKeyIdentifier = keyid:always,issuer:always
     
     
     
    AOEUMagnus
    Guest
    #2
    0
    13.09.2016 07:42:00
    Привет! Прошло какое-то время после вопроса, но, возможно, это кому-то пригодится. Нужно установить nsComment=“Generated by RouterOS” в сертификате CA, чтобы при импорте получить флаг «A» (authority).
     
     
     
    tvrebac
    Guest
    #3
    0
    27.01.2017 19:44:00
    Думаю, я тоже пробовал это, но не сработало. Я ещё сгенерировал CA прямо на Routerboard, экспортировал его, удалил CA, импортировал предыдущий экспорт — и всё равно не появился флаг A. Придётся тестировать на новых версиях с исправлениями и потом выложу результаты. Спасибо!
     
     
     
    tvrebac
    Guest
    #4
    0
    11.03.2017 00:49:00
    Да, это решение “проблемы”. Ладно, значит нужно изменить конфигурационный файл, здесь важен только раздел [ v3_ca ]…

    [ v3_ca ]
    subjectKeyIdentifier=hash  
    authorityKeyIdentifier=keyid:always,issuer:always  
    basicConstraints = CA:true  
    keyUsage = cRLSign, keyCertSign  
    nsComment = "Generated by RouterOS"  

    Спасибо, чувак!
     
     
     
    mrz
    Guest
    #5
    0
    15.03.2017 07:01:00
    Зачем вам нужен флаг A? Импортированные сертификаты отлично работают и без него. Единственная разница в том, что импортированные сертификаты нельзя использовать для выпуска новых сертификатов.
     
     
     
    luca1234567
    Guest
    #6
    0
    26.03.2020 12:23:00
    Привет, я столкнулся с той же проблемой флага «Authority» у импортированных CA-сертификатов в RouterOS. Поэтому я написал этот пост http://forum.mikrotik.com/t/correction-request-authority-flag-for-import-ca-certificate-autority-in-routeros/137960/1 с просьбой исправить реализацию.
     
     
     
    iw2ngg
    Guest
    #7
    0
    03.06.2020 12:06:00
    Не совсем так. CA-сертификаты без флага «A» не могут использоваться для проверки клиентских сертификатов на open-vpn сервере (опция «require client certificate»). В результате вам нужно генерировать ВСЕ сертификаты, которые будут использоваться для VPN на Mikrotik ИСКЛЮЧИТЕЛЬНО.
     
     
     
    Sob
    Guest
    #8
    0
    03.06.2020 14:01:00
    Если в последних версиях что-то не изменилось, это не так, сертификаты, сгенерированные извне, работали нормально.
     
     
     
    Dix
    Guest
    #9
    0
    08.06.2021 22:38:00
    Спасибо, бро!!! RouteOS 6.48.2 по-прежнему работает.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры