Привет, RouterBoard RB750Gr3 (HEXv3) RouterOS v6.45.8 OpenSSL v1.1.1d
Я хочу импортировать самоподписанный сертификат CA, с приватным ключом или без него, в RouterOS и чтобы он был помечен как «Authority». Я использую OpenSSL для создания моего Центра Сертификации с самоподписанным сертификатом с параметрами basicConstraints = critical, CA:true, pathlen:0 и keyUsage = critical, cRLSign, keyCertSign.
Когда я импортирую его в RouterOS, он не отображается как Authority. Сравнив самоподписанный сертификат, сгенерированный RouterOS, я проверил, что если добавить Netscape Comment: nsComment = «Generated by RouterOS», то RouterOS корректно считает его Authority.
Но мне кажется, это неправильно, потому что при условии: basicConstraints = CA:true и keyUsage = cRLSign, keyCertSign сертификат должен рассматриваться как CA и соответственно иметь флаг «Authority». Я считаю, что было бы правильно видеть «Authority» у сертификата с basicConstraints = CA:true, вне зависимости от того, был ли он сгенерирован RouterOS или импортирован.
Это было бы полезно, чтобы понимать, какие сертификаты используются как CA для других целей, например, для проверки в Wifi-EAP-TLS, VPN-IPSec и т.д.
Я написал в поддержку, и получил такой ответ:
Импортированные сертификаты не показываются как authority по одной простой причине — с импортированными CA нельзя подписывать сертификаты. Если вы не видите «authority» у сертификата, это не значит, что он не будет работать для других назначений.
Я ответил:
Если я импортирую только CA-сертификат без приватного ключа, в любом случае невозможно подписывать другие сертификаты от имени CA. И я не вижу причины запрещать использовать импортированные CA для подписания.
Поддержка:
Проблема с разрешением подписывать сертификаты импортированными CA в том, что устройство, куда импортирован CA, не является его исходным источником. Вы не можете знать, на скольких других устройствах этот CA импортирован, и сколько сертификатов подписано копиями этого CA. Это особенно важно при использовании CRL.
Я написал:
Как я описал в первом письме, если я создаю с помощью OpenSSL самоподписанный сертификат CA с Netscape Comment = «Generated by RouterOS» и импортирую его без приватного ключа в RouterOS, RouterOS отображает этот сертификат с флагом «Authority».
Поддержка:
Установка комментария для возможности генерации сертификатов — это своего рода хак. Если вы это знаете — хорошо, но причина, по которой мы не показываем CA как CA, описана выше. И да, конечно, если у вас нет приватного ключа — вы всё равно не можете подписывать, и флаг CA тогда имеет ещё меньше смысла.
Я написал:
Проблема в том, чтобы в RouterOS был флаг «Authority» у всех CA-сертификатов (с basicConstraints = CA:true), импортированных или сгенерированных RouterOS, с и без Netscape Comment = «Generated by RouterOS». Можно ли убрать ограничение с Netscape Comment в новом релизе?
Поддержка:
Как уже говорилось несколько раз, отсутствие этого флага не влияет на функциональность импортированных CA (например, проверка работает нормально). Думаю, они не захотят исправлять эту реализацию.
Поэтому я прошу публично Mikrotik внедрить исправление. Кто ещё поддержит эту просьбу? Привет!
Я хочу импортировать самоподписанный сертификат CA, с приватным ключом или без него, в RouterOS и чтобы он был помечен как «Authority». Я использую OpenSSL для создания моего Центра Сертификации с самоподписанным сертификатом с параметрами basicConstraints = critical, CA:true, pathlen:0 и keyUsage = critical, cRLSign, keyCertSign.
Когда я импортирую его в RouterOS, он не отображается как Authority. Сравнив самоподписанный сертификат, сгенерированный RouterOS, я проверил, что если добавить Netscape Comment: nsComment = «Generated by RouterOS», то RouterOS корректно считает его Authority.
Но мне кажется, это неправильно, потому что при условии: basicConstraints = CA:true и keyUsage = cRLSign, keyCertSign сертификат должен рассматриваться как CA и соответственно иметь флаг «Authority». Я считаю, что было бы правильно видеть «Authority» у сертификата с basicConstraints = CA:true, вне зависимости от того, был ли он сгенерирован RouterOS или импортирован.
Это было бы полезно, чтобы понимать, какие сертификаты используются как CA для других целей, например, для проверки в Wifi-EAP-TLS, VPN-IPSec и т.д.
Я написал в поддержку, и получил такой ответ:
Импортированные сертификаты не показываются как authority по одной простой причине — с импортированными CA нельзя подписывать сертификаты. Если вы не видите «authority» у сертификата, это не значит, что он не будет работать для других назначений.
Я ответил:
Если я импортирую только CA-сертификат без приватного ключа, в любом случае невозможно подписывать другие сертификаты от имени CA. И я не вижу причины запрещать использовать импортированные CA для подписания.
Поддержка:
Проблема с разрешением подписывать сертификаты импортированными CA в том, что устройство, куда импортирован CA, не является его исходным источником. Вы не можете знать, на скольких других устройствах этот CA импортирован, и сколько сертификатов подписано копиями этого CA. Это особенно важно при использовании CRL.
Я написал:
Как я описал в первом письме, если я создаю с помощью OpenSSL самоподписанный сертификат CA с Netscape Comment = «Generated by RouterOS» и импортирую его без приватного ключа в RouterOS, RouterOS отображает этот сертификат с флагом «Authority».
Поддержка:
Установка комментария для возможности генерации сертификатов — это своего рода хак. Если вы это знаете — хорошо, но причина, по которой мы не показываем CA как CA, описана выше. И да, конечно, если у вас нет приватного ключа — вы всё равно не можете подписывать, и флаг CA тогда имеет ещё меньше смысла.
Я написал:
Проблема в том, чтобы в RouterOS был флаг «Authority» у всех CA-сертификатов (с basicConstraints = CA:true), импортированных или сгенерированных RouterOS, с и без Netscape Comment = «Generated by RouterOS». Можно ли убрать ограничение с Netscape Comment в новом релизе?
Поддержка:
Как уже говорилось несколько раз, отсутствие этого флага не влияет на функциональность импортированных CA (например, проверка работает нормально). Думаю, они не захотят исправлять эту реализацию.
Поэтому я прошу публично Mikrotik внедрить исправление. Кто ещё поддержит эту просьбу? Привет!
