Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Режим безопасности Winbox, версия шифрования TLS

    Режим безопасности Winbox, версия шифрования TLS

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Режим безопасности Winbox, версия шифрования TLS, RouterOS
     
    fataleror
    Guest
    #1
    0
    13.07.2015 09:32:00
    Всем привет! Может, кто-нибудь подскажет, какую версию протокола TLS использует MikroTik для шифрования в защищённом режиме при работе через winbox? У меня система, которая должна соответствовать стандарту PCI DSS, а там одно из требований — шифровать весь административный доступ вне консоли (если используется протокол TLS, обязательно минимум версия 1.1, а лучше 1.2). Я искал на форумах и в интернете, но так и не нашёл эту информацию. Заранее спасибо!
     
     
     
    cokegen
    Guest
    #2
    0
    25.11.2015 22:30:00
    Пытаюсь тоже получить сертификат. Можно проверить поддержку версий SSL или TLS с помощью openssl s_client на Linux или, может, Cygwin, если у вас Windows. Введите «man s_client» на Linux, чтобы получить больше информации.  
    openssl s_client -connect hostname:port -no_ssl2 -no_ssl3 -no_tls1 -no_tls1_1 -no_tls1_2  

    Вы можете убрать из параметров ту версию, которую хотите проверить, например:  
    openssl s_client -connect hostname:port -no_ssl2 -no_ssl3 -no_tls1_1 -no_tls1_2  

    Так проверяется, может ли произойти рукопожатие с TLSv1.0. Порядок версий таков (по крайней мере, насколько я знаю):  
    SSLv1 (никогда не выпускалась)  
    SSLv2 (ненадёжная)  
    SSLv3 (ненадёжная)  
    TLSv1.0 (приемлемая, но читайте дальше...)  
    TLSv1.1 (приемлемая, но читайте дальше...)  
    TLSv1.2 (надёжная)  
    TLSv1.3 (черновик, не выпущена, но, конечно, будет надёжной)  

    Похоже, что TLSv1.0 и TLSv1.1 будут приниматься до 30 июня 2016 года (сейчас их можно использовать, если есть «План по снижению риска и миграции»), после этой даты придётся писать дополнительные меры контроля и проверять, не сломалась ли реализация в вашем конкретном случае (полный беспорядок, на мой взгляд).  

    С учётом всего сказанного… Было бы здорово, если бы кто-то из Mikrotik ответил, можно ли включать и выключать версии SSL/TLS по желанию, либо в GUI, либо через CLI.  

    Карлос
     
     
     
    sx10
    Guest
    #3
    0
    01.12.2015 18:38:00
    Также сейчас проходим проверку PCI 3.1 и нам ставят минус за TLS 1.0 на Mikrotik SSTP. Похоже, что последние версии ROS начиная с 6.30 поддерживают TLS 1.2 и имеют все необходимые меры защиты, но у нас просто нет возможности отключить TLS 1.0. Кажется, они должны добавить галочку «Принудительно использовать TLS 1.2», так же, как сейчас есть опция «Принудительно использовать AES».
     
     
     
    sx10
    Guest
    #4
    0
    02.12.2015 15:17:00
    Моя проблема связана с SSTP, а не с Winbox. Видимо, я не прочитал заголовок, но TLS 1.0 по-прежнему включён на сервере SSTP.
     
     
     
    cokegen
    Guest
    #5
    0
    10.12.2015 21:18:00
    Проблема с сертификатами, такими как PCI DSS, возникает из-за того, что нужно подтвердить: ваш системный компонент (в нашем случае MT-роутер) не позволяет использовать небезопасные версии SSL/TLS, будь то через веб-интерфейс (HTTPS) или по winbox. Требуется запретить возврат к небезопасным версиям, то есть нельзя позволять подключаться с помощью чего-либо, что недостаточно защищено (это должно быть принудительно с устройства, а не со стороны клиента). Mikrotik должен добавить или предоставить возможность управлять, какие режимы SSL или TLS принимаются в настройках.

    Также, не совсем по теме, но у людей, пытающихся получить сертификацию, возникнут проблемы с SSH-демоном, так как он не позволяет настроить следующие параметры (в отличие от openssh-server на большинстве Linux-машин, не знаю, что у MT):

    Protocol [1/2]
    ChallengeResponseAuthentication [yes/no]
    PasswordAuthentication [yes/no]
    ClientAliveInterval [число]
    ClientAliveCountMax [число]

    И еще — поддерживаются только DSA-ключи? Нет RSA-ключей? Думаю, не должно быть сложно добавить поддержку этих параметров, которые точно будут полезны многим в корпоративной среде.
     
     
     
    sx10
    Guest
    #6
    0
    31.12.2015 16:51:00
    Для тех, кто наткнётся на эту тему, проблема с TLS 1.0 была исправлена в сборках 6.34 rc.
     
     
     
    HiltonT
    Guest
    #7
    0
    08.01.2016 23:58:00
    Хмммм, а как насчёт Webfig? Я могу подключиться без проблем через https, но когда пытаюсь через http, вылезает старое сообщение: «Вам нужно включить устаревшие, небезопасные протоколы, чтобы получить доступ к этому сайту» (да, я включил www-ssl в ip/service). Такая же проблема и с IE11 на Windows 10, и с Chrome версии 47 — ни один из них не поддерживает старые протоколы SSL, а Webfig, похоже, не работает с TLS 1.x (желательно с 1.2).
     
     
     
    wreidlinger
    Guest
    #8
    0
    29.06.2020 14:28:00
    Я только что настроил SSL для webfig с сертификатом letsencrypt, и всё работает отлично. Но я хочу усилить безопасность SSL/HTTPS, поэтому провёл сканирование на уязвимости, и результаты показывают, что некоторые устаревшие протоколы и шифры всё ещё активны. Можно ли отключить TLS 1.0 / TLS 1.1 или отключить конкретные SSL/HTTPS шифры?

    «Слабые» шифры, принимаемые этим сервисом через протокол TLSv1.0:

    TLS_ECDHE_RSA_WITH_RC4_128_SHA  
    TLS_RSA_WITH_RC4_128_MD5  
    TLS_RSA_WITH_RC4_128_SHA

    «Слабые» шифры, принимаемые этим сервисом через протокол TLSv1.1:

    TLS_ECDHE_RSA_WITH_RC4_128_SHA  
    TLS_RSA_WITH_RC4_128_MD5  
    TLS_RSA_WITH_RC4_128_SHA

    «Слабые» шифры, принимаемые этим сервисом через протокол TLSv1.2:

    TLS_ECDHE_RSA_WITH_RC4_128_SHA  
    TLS_RSA_WITH_RC4_128_MD5  
    TLS_RSA_WITH_RC4_128_SHA

    Буду благодарен за любую помощь!
     
     
     
    normis
    Guest
    #9
    0
    29.09.2020 08:43:00
    ip service set www-ssl tls-version=only-1.2
     
     
     
    anav
    Guest
    #10
    0
    29.09.2020 13:43:00
    Спасибо, Normis. Похоже, что это должно быть настройкой по умолчанию, с возможностью по команде понизить версию, если нужно (вместо текущего значения по умолчанию, которое, кажется, соответствует какому-то старому стандарту??), но тут я абсолютно ничего не понимаю в архитектурах и стандартах безопасности.
     
     
     
    za7
    Guest
    #11
    0
    18.02.2024 21:41:00
    TLS 1.2 был определён в RFC 5246 в августе 2008 года. TLS 1.3 был определён в RFC 8446 в августе 2018 года. Планируется ли обновление версии TLS в RouterOS до TLS 1.3?
     
     
     
    Mesquite
    Guest
    #12
    0
    18.02.2024 21:52:00
    Нам давно нужно было добавить возможность выбора TLS1.3 — ВЧЕРА бы уже не помешало. Насколько я понимаю, этот протокол требует обязательного использования идеальной прямой секретности, и это значит, что придется дополнительно поработать над прошивкой. Было бы здорово, если бы MT хотя бы примерно сообщил, когда это появится в дорожной карте.
     
     
     
    TMS1
    Guest
    #13
    0
    12.03.2025 20:37:00
    Я предложил добавить поддержку TLS 1.3 как новую функцию в RouterOS 7 на сайте MT https://help.mikrotik.com/servicedesk/servicedesk/customer/portal/1/create/6. Поставьте +1, если поддерживаете это предложение. TLS 1.3 имеет существенные преимущества, такие как: TLS 1.3 значительно ускоряет работу по сравнению с предыдущими версиями. Для установки соединения требуется всего один круг обмена данными (вместо двух в TLS 1.2) и есть опция 0-RTT (нулевой круг обмена), которая позволяет повторно заходить на сайты без повторного согласования шифрования. Это приводит к более быстрому загрузке защищённых страниц. С точки зрения безопасности, TLS 1.3 отказывается от устаревших и небезопасных алгоритмов из TLS 1.2 (например, SHA-1, RC4, DES, 3DES, AES-CBC, MD5) в пользу более надёжных альтернатив (ChaCha20, Poly1305, Ed25519, x448 и x25519). Кроме того, TLS 1.3 шифрует большую часть процесса рукопожатия, обеспечивая лучшую приватность и гибкость для будущих изменений протокола.
     
     
     
    TMS1
    Guest
    #14
    0
    13.03.2025 22:15:00
    Получил ответ: «Это будет добавлено в будущем. На данный момент точную дату предоставить нельзя.» Спасибо, oskarsk.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры