Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    IPsec IKE2 может найти действующий сертификат.

    IPsec IKE2 может найти действующий сертификат.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    IPsec IKE2 может найти действующий сертификат., RouterOS
     
    akarpas
    Guest
    #1
    0
    16.09.2018 14:50:00
    Настраиваю подключение ikev2 для удалённого пользователя. Следую шагам из вики MikroTik. Создал CA, подписал его, создал сертификат сервера, подписанный CA, создал сертификат клиента Windows, подписанный CA. Экспортировал сертификат клиента Windows и установил на Windows 10. Что бы я ни делал, постоянно получаю ошибку "IKE не удалось найти действительный сертификат на локальной машине".
     
     
     
    razortas
    Guest
    #2
    0
    12.11.2019 23:50:00
    Это ещё работает??? Я строго следовал инструкции из вики, импортировал и ca, и клиентские сертификаты (client.crt), а также Client.pkcs12 в локальное хранилище доверенных корневых сертификатов — и всё равно получаю ошибку "Не удаётся подключиться к IKE, не найден действительный машинный сертификат". Ошибка? Ещё на моём Windows 10 я не могу выбрать сертификат в настройках, он автоматически меняется на «Общий метод аутентификации». Зато я могу зайти в сетевой адаптер и выбрать сертификат там!
     
     
     
    sindy
    Guest
    #3
    0
    13.11.2019 05:51:00
    Произвольная догадка — при экспорте сертификата для клиента вы вводили пароль для экспорта? Потому что если нет, например, вы подумали, что это не обязательно, ведь файл просто копируется по локальной сети, то приватный ключ вообще не экспортируется, и поэтому импортированный на клиенте сертификат нельзя использовать для подписания данных. Сертификат УЦ должен экспортироваться без приватного ключа (то есть без ввода пароля для экспорта) для импорта на клиенте, а сертификат клиента должен экспортироваться с приватным ключом. Ещё не понимаю, почему вы упоминаете client.crt, ведь в вики чётко написано использовать только формат pkcs12 (где сертификат и ключ экспортируются в одном файле).
     
     
     
    Fesiitis
    Guest
    #4
    0
    13.11.2019 08:26:00
    Вот шаги, которые я сделал:

    Создал CA /сертификат  
    добавил common-name=XX.XX.XX.XX name=XX.XX.XX.XX  
    подписал "XX.XX.XX.XX" ca-crl-host=XX.XX.XX.XX  

    Создал серверный сертификат  
    добавил common-name=XX.XX.XX.XX subject-alt-name=IP:XX.XX.XX.XX key-usage=tls-server name="IKE2 RSA server"  
    подписал "IKE2 RSA server" ca=XX.XX.XX.XX  

    Создал клиентский сертификат  
    добавил common-name=Client name=Client key-usage=tls-client  
    подписал Client ca=XX.XX.XX.XX  

    Экспортировал клиентский сертификат в PKCS12  
    export-certificate Client export-passphrase=SuperStrongPass123 type=pkcs12  

    Импортировал сертификат в хранилище локальной машины  

    Создал новый VPN профиль  

    Теперь, если у вас создано больше одного IKE2 RSA VPN, нужно указать, какой сертификат Windows должен использовать, потому что Windows, мягко говоря, глуп и не может сам определить нужный сертификат для каждого профиля VPN.  

    Откройте Powershell и введите certlm.msc, чтобы открыть инструмент сертификатов локальной машины.  
    В разделе Trusted Root Certification... найдите ваш сертификат и откройте его двойным кликом.  
    Выберите вкладку Details и скопируйте Серийный номер.  
    Вернитесь в Powershell и создайте новую переменную с нужным серийным номером:  
    $ca = Get-ChildItem Cert:\LocalMachine\Root\ | ? SerialNumber -EQ  

    Проверьте, находит ли переменная ваш сертификат — должно что-то вернуть:  
    $ca  

    Добавьте сертификат к вашему VPN профилю:  
    Set-VpnConnection -Name  -MachineCertificateIssuerFilter $ca  

    Теперь можете радоваться.
     
     
     
    sindy
    Guest
    #5
    0
    13.11.2019 08:36:00
    @Fesiitis, большое спасибо за часть с PowerShell. Именно этого мне всегда не хватало (к счастью, до сих пор это ни разу не пригодилось).
     
     
     
    PavelRadvan
    Guest
    #6
    0
    22.06.2020 21:17:00
    Привет, большое спасибо — настройка фильтра сертификатов в PowerShell тоже помогла мне.
     
     
     
    vdias
    Guest
    #7
    0
    19.01.2021 13:49:00
    Пробовал твой метод, но не работает... Похоже, я пропускаю один шаг... Когда именно настраиваешь клиентский сертификат на Windows-клиенте?
     
     
     
    akarpas
    Guest
    #8
    0
    09.09.2021 13:52:00
    Чувак, миллион спасибо за то, что поделился частью скрипта на PowerShell о том, как настроить IKEv2 для использования правильного сертификата. Еще раз спасибо!
     
     
     
    cgood
    Guest
    #9
    0
    12.10.2021 12:15:00
    Большое спасибо
     
     
     
    Triforce
    Guest
    #10
    0
    12.11.2024 13:44:00
    Fesiitis, я уже две недели не могу найти решение, а твой совет с $ca сработал прекрасно! Огромное спасибо из Болгарии! Очень ценю твою помощь! И я смеялся, когда прочитал, что Windows — дурацкий. Это правда! Он действительно дурацкий!
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры