Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    IKEv2 IOS - не могу подключиться

    IKEv2 IOS - не могу подключиться

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    IKEv2 IOS - не могу подключиться, RouterOS
     
    anav
    Guest
    #1
    0
    10.05.2020 02:02:00
    Я сменил провайдера Dyndns и подумал, что, может, именно из-за этого проблема. Ага, теперь вижу, в чем дело — на айфоне пишет, что сертификат истёк... Можно это как-то исправить на Mikrotik? Настраивать совсем не то, что по маслу — всё очень сложно (по крайней мере для меня). Надеялся, что можно быстро что-то сделать в настройках VPN на телефоне или на роутере? Кстати, я вообще не помню, чтобы ставил какую-то дату окончания или любую другую дату в той процедуре, которую использовал... https://jcutrer.com/howto/networking/mikrotik/ios-ikev2-vpn-mikrotik
     
     
     
    huntah
    Guest
    #2
    0
    26.05.2020 21:34:00
    @anav: Мне кажется, твоя конфигурация работает только с одним сертификатом?! Судя по этому: IDENTITIES — это самое важное, я не уверен, имеет ли значение порядок, но у меня мой идентификатор стоит первым (до любого дефолтного). Совет: если будешь менять сертификаты, это изменит настройки, и тогда придется сбрасывать этот параметр, так что следи за этим внимательно, ха-ха.

    Запись для peer должна совпадать с конфигурацией peer — имена должны совпадать с “my-peer” (из пункта 13).  
    Метод аутентификации — цифровая подпись.  
    Сертификат — myvpn.server.  
    Удалённый сертификат — myvpn.client.  
    Шаблон группы политик (default) указывает на другой пункт настройки, и поскольку ты уже изменил дефолтный, то всё готово к работе!

    my idtype fqdn  
    myid myvpn.server  
    remote ID type fqdn  
    remote id myvpn.client  
    match by remoteid  
    modeconfig - iosconfig (имя, совпадающее и указывающее на пункт 14)  
    generate policy - port strict

    Пробовал ли ты с несколькими сертификатами (например, для разных пользователей)? В твоей конфигурации сертификат привязан именно к сертификату myvpn.client. Или я что-то упускаю?

    У меня была работающая схема для всех ОС (iOS, Mac, Android и Win10). Но теперь для iOS/Mac перестало работать. С настройкой ipsec identity вот так:

    /ip ipsec identity  
    add auth-method=digital-signature certificate=MyVPN generate-policy=port-strict mode-config=RW-cfg peer=VPN-RW policy-template-group=RoadWarrior  

    В логах ошибка: Peer’s ID does not match certificate.

    Если же так:  

    /ip ipsec identity add auth-method=digital-signature certificate=MyVPN generate-policy=port-strict mode-config=RW-cfg peer=VPN-RW policy-template-group=RoadWarrior remote-id=ignore  

    то всё работает. Снова везде, включая iOS!  
    Но из документации это не рекомендуется... Небезопасно. Хотя это отклоняет отозванные сертификаты.  

    Пробовал пересоздавать сертификаты так:  

    /certificates add common-name=Apple3 subject-alt-name=DNS:Apple3 key-usage=tls-client,tls-server name=Apple3 days-valid=800 key-size=4096 sign Apple3 ca=MyCA  

    Но если оставить remote-id=auto в identity — не работает.  

    Любые советы или наводки будут очень кстати.  
    А, и ещё... Всё это на hAP-AC2 с прошивкой 6.45.9.
     
     
     
    huntah
    Guest
    #3
    0
    26.05.2020 21:39:00
    Единственное отличие в том, что мой CA настроен на 10 лет. Если виноват именно CA, тогда мне придётся заново создавать всю VPN-систему (CA и все 30 сертификатов) и заново развёртывать их у клиентов. Если же это какой-то баг Apple (что ограничение валидности менее 850 дней не должно применяться к CA), я могу понять ограничение для серверных и клиентских сертификатов, но CA должен быть больше 2 лет и каких-то ещё лет. Или мне придётся перенастраивать всю систему сертификатов каждые 2 года, потому что срок действия моего CA истечёт?!
     
     
     
    anav
    Guest
    #4
    0
    27.05.2020 00:29:00
    Моя РЕШЁННАЯ ИНФОРМАЦИЯ точна. Apple не позволит ничего сверх того количества дней, которое я указал, в любом случае. Так что да, вам придётся обновлять сертификат, потому что 10 лет будут всегда приводить к ошибке.
     
     
     
    huntah
    Guest
    #5
    0
    27.05.2020 12:14:00
    Это настоящее разочарование. В прошлом году всё работало (по крайней мере до августа, когда люди были в отпусках и им нужен был VPN). В этом году, похоже, придётся создавать новый CA, пересоздавать все сертификаты и заново их развёртывать. Есть ли какой-то способ обновить сертификат CA в Mikrotik?  

    И ещё, в чём конкретно минус вот этой команды:  
    /ip ipsec identity add auth-method=digital-signature certificate=MyVPN generate-policy=port-strict mode-config=RW-cfg peer=VPN-RW policy-template-group=RoadWarrior remote-id=ignore  

    Если я отзову сертификат, пользователь не сможет войти. Но с сертификатом, действующим больше 850 дней, всё работает... В вики написано: ignore — не проверять полученный ID с сертификатом (опасно). Если какой-то другой сертификат (от другого CA) имеет такой же ID (например, vpn.client), то аутентификация проходит успешно. Я ещё этого не пробовал.  

    Буду благодарен за любые советы по возможным атакам в реальной жизни, чтобы понять, что именно проверяется, а что игнорируется.
     
     
     
    Dataphd
    Guest
    #6
    0
    21.10.2020 19:39:00
    Я следовал инструкции от ANAV, но постоянно получаю ошибку «VPN Connection User Authentication failed». Когда я смотрю активных пиров, вижу подключение и адрес моего iPhone как активный, но сам iPhone не подключается…??? Это меня реально сбивает с толку, потому что раньше всё работало, а после обновления iOS и создания новых сертификатов CA, клиента и сервера – перестало. Похоже, что на MikroTik соединение устанавливается, но в iOS оно не отображается как подключённое.
     
     
     
    sindy
    Guest
    #7
    0
    21.10.2020 20:05:00
    Замечали ли вы, что теперь сертификат должен быть действителен не более 800 дней? Я смутно помню, что сталкивался именно с вашей проблемой: Mikrotik видел пира как активного, а iOS выдавал ошибку аутентификации. Возможно, с новой версией iOS требования ужесточились, и, например, сертификат должен быть действителен не более полугода?
     
     
     
    Dataphd
    Guest
    #8
    0
    21.10.2020 22:59:00
    У меня сертификат действует 799 дней... Я трижды удалял и полностью перестраивал всё с нуля, но постоянно получаю одну и ту же ошибку...
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры