Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Let's Encrypt — только 1 сертификат разрешён?

    Let's Encrypt — только 1 сертификат разрешён?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Let's Encrypt — только 1 сертификат разрешён?, RouterOS
     
    ColinSlater
    Guest
    #1
    0
    24.12.2022 08:24:00
    Доброе утро, сообщество Mikrotik! Быстрый вопрос — возможно ли или разрешено ли устанавливать одновременно более одного сертификата Let’s Encrypt на Mikrotik? Только что пытался поставить второй, используя команду enable-ssl-certificate dns-name=xxx, процесс прошёл, но в конце было написано «certificate updated», и остался только оригинальный сертификат без изменений. Спасибо, Колин.
     
     
     
    ColinSlater
    Guest
    #2
    0
    04.03.2023 14:07:00
    Кто-нибудь знает, решает ли новая версия v7.8 эту проблему? В примечаниях к выпуску я ничего об этом не увидел. Спасибо, Колин.
     
     
     
    Amm0
    Guest
    #3
    0
    04.03.2023 14:26:00
    Один сертификат — много имён. Вы можете добавить несколько DNS-имён в поле dns-name (например, /certificate enable-ssl-certificate dns-name=www.example.com,myrouter.example.com). Главное, чтобы они были «валидными» (например, LE должен иметь доступ к RouterOS по всем этим именам), тогда всё должно работать. Но если хотя бы одно имя не пройдет проверку, весь запрос провалится.
     
     
     
    Amm0
    Guest
    #4
    0
    04.03.2023 15:38:00
    Для ясности, это точное описание: Так как никогда не знаешь, что вдруг изменится, я просто протестировал на V7.8 с просроченным сертификатом. Но всё здесь делается вручную. Поскольку эти сертификаты действуют 90 дней, нужна определённая практика. Я вручную удаляю все старые сертификаты LE, чтобы быть уверенным. И после обновления сертификата внутренний веб-сервер не сразу начинает его использовать, так что, по моему опыту, нужно переключить /ip/service https и/или перезагрузить устройство после обновления сертификата.

    Но dns-имена с несколькими названиями действительно создают “2.5.29.17” со всеми ними внутри сертификата LE. И в CLI можно увидеть, как /certificate/enable-ssl-certificate проходит этап проверки для КАЖДОГО доменного имени.

    С учётом сказанного, к точке зрения @Sob… Когда мне важно, чтобы TLS работал публично, я просто покупаю wildcard-сертификат с более длительным сроком действия. Но LE нормально справляется в этих случаях — ЕСЛИ только там всё автоматически обновляется (и используется валидация DNS, чтобы не открывать порт 80). Это довольно раздражает.

    Что касается проблемы с множественными именами, с которой я столкнулся в начале, мне нравятся сервисные DNS-имена (например, webfig., sstp. и т. п.) — даже если сегодня у меня всего один роутер, потом делить всё это для клиентов неудобно.
     
     
     
    ColinSlater
    Guest
    #5
    0
    11.03.2023 07:23:00
    Всем привет, спасибо за ответы. По поводу автоматического продления — я уже сталкивался с этой проблемой и решил её с помощью скрипта (как вы увидите в посте, это модифицированная версия того, что писал кто-то другой) http://forum.mikrotik.com/t/renewing-lets-encrypt-ssl-certificate/160888/1.

    Но я всё равно попробую разобраться с функцией множественных DNS-имен. Спасибо, Колин.
     
     
     
    suidroot
    Guest
    #6
    0
    01.11.2023 18:28:00
    Привет! Я уже давно использую этот способ для создания сертификата LE с несколькими альтернативными DNS-именами, но теперь он перестал работать. Программа пытается обработать список как одно имя хоста и выдает ошибку:  
    [admin@MikroTik] /certificate> enable-ssl-certificate dns-name=mikrotik.mydomain.net,mikrotik.some.otherdomain.net
    progress: [error] could not resolve 'mikrotik.mydomain.net,mikrotik.some.otherdomain.net'
    Текущая прошивка: 7.11.2  
    Есть идеи? Спасибо!  
    Suid
     
     
     
    Sob
    Guest
    #7
    0
    04.03.2023 19:35:00
    Мне нравится LE только ради автоматизации. То, что он бесплатный — приятный бонус. Платные сертификаты всегда требовали какой-то надоедливой ручной работы. Раньше это было не так уж плохо, потому что у них был очень долгий срок действия (не знаю, какой был максимальный, но у меня были на пять лет), а сейчас срок сократился до года. Если он станет ещё меньше (некоторые этого хотят), LE будет явным победителем, кроме тех мест, где вообще нельзя автоматизировать процессы.

    Я верю, что RouterOS рано или поздно сделает всё правильно. Автоматическое обновление, проверка через DNS или любая другая нужная функция — всё это не должно быть слишком сложным, когда основное уже сделано. Проверка через DNS с пользовательскими доменами потребует внешний DNS-сервер, но это довольно просто для тех, кому это нужно. А для xxx.sn.mynetname.net это мог бы сделать MikroTik, если бы захотели, тогда RouterOS мог бы получать сертификаты, не открывая никаких сервисов в интернет. Это может немного запутать тех, кто подумает, что входящее соединение будет работать, даже если у них нет публичного адреса (конечно, не будет), но это было бы полезно, если у вас есть какие-то открытые порты, просто не 80.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры