Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Обновление сертификата Let's Encrypt

    Обновление сертификата Let's Encrypt

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Обновление сертификата Let's Encrypt, RouterOS
     
    zarianu
    Guest
    #1
    0
    31.10.2021 05:14:00
    Здравствуйте, уважаемые, я использую RouterOS 7.1rc5 и очень рад, что он поддерживает сертификаты Let’s Encrypt. Вопрос такой — как правильно обновлять сертификат?

    2 K    ET name="letsencrypt-autogen_2021-06-24T00:05:32Z" issuer=C=US,O=Let's Encrypt,CN=R3 digest-algorithm=sha256 key-type=rsa common-name="hq.zalyan.net"  
              key-size=2048 subject-alt-name=DNS:hq.zalyan.net days-valid=89 trusted=yes key-usage=digital-signature,key-encipherment,tls-server,tls-client  
              serial-number="04210D8651E5580AE0977354CB3E16569FE5" fingerprint="86bf48e4bb6489bd475c6dab933276951643d3ac20027ea­00d1dd8ab95559ff6"  
              akid=142eb317b75856cbae500940e61faf9d8b14c2c6 skid=d2a428a2cb7c4aafaf3c0ad6f70820cccada0333 invalid-before=jun/24/2021 06:05:30  
              invalid-after=sep/22/2021 06:05:29  
             
    [kost@hq.zalyan.net-NEW] > /certificate/enable-ssl-certificate dns-name=hq.zalyan.net
     progress: [success] ssl certificate updated
              invalid-after=sep/22/2021 06:05:29  
         
    2 K    ET name="letsencrypt-autogen_2021-10-31T05:00:43Z" issuer=C=US,O=Let's Encrypt,CN=R3 digest-algorithm=sha256 key-type=rsa common-name="hq.zalyan.net"  
              key-size=2048 subject-alt-name=DNS:hq.zalyan.net days-valid=89 trusted=yes key-usage=digital-signature,key-encipherment,tls-server,tls-client  
              serial-number="04210D8651E5580AE0977354CB3E16569FE5" fingerprint="86bf48e4bb6489bd475c6dab933276951643d3ac20027ea­00d1dd8ab95559ff6"  
              akid=142eb317b75856cbae500940e61faf9d8b14c2c6 skid=d2a428a2cb7c4aafaf3c0ad6f70820cccada0333 invalid-before=jun/24/2021 06:05:30  
              invalid-after=sep/22/2021 06:05:29  

    Как видите, имя сертификата меняется, но даты — нет! Конечно, всё работает, если сначала удалить старый, а потом выполнить enable-ssl-certificate, но мне это кажется странным. Это задуманный сценарий или какой-то мелкий баг? Было бы здорово иметь одну команду для обновления сертификата, на мой взгляд.

    Заранее спасибо, с уважением, Константин
     
     
     
    duronus
    Guest
    #2
    0
    26.12.2021 18:08:00
    Но мне также нужна команда для обновления сертификата. Я еще хотел бы понять, какого рода поддержку вы предоставляете.
     
     
     
    mducharme
    Guest
    #3
    0
    26.12.2021 21:41:00
    Согласно документации MikroTik, там как-то реализовано автоматическое обновление.. но проблема в том, что для этого нужно держать веб-интерфейс открытым постоянно, ведь неизвестно, когда именно произойдут эти обновления. Намного удобнее использовать скрипт, потому что тогда порт 80 можно будет открывать только на время обновления, а потом снова закрывать.
     
     
     
    own3r1138
    Guest
    #4
    0
    28.12.2021 00:39:00
    100% Согласен
     
     
     
    Sob
    Guest
    #5
    0
    28.12.2021 01:58:00
    Клиенты LE обычно обновляют сертификаты, когда до их истечения остается меньше 30 дней, поэтому, скорее всего, RouterOS будет использовать то же время (или другое, но тоже фиксированное). Можно написать скрипт, который будет проверять срок действия сертификата, заранее немного открывать доступ к веб-интерфейсу, а затем снова его закрывать после обновления сертификата. Это отчаянное решение, но если не хочется держать веб открытым постоянно, оно может сгодиться, пока не появится что-то лучшее, например возможность запускать пользовательские скрипты у LE клиента прямо в нужный момент.
     
     
     
    own3r1138
    Guest
    #6
    0
    28.12.2021 17:11:00
    Я точно не уверен, является ли Web-Fig веб-сервером или отдельной службой. Возможно, это всего лишь функция включения/отключения Web-Fig. Меня не смущает порт 80, если через него не могут войти в систему.
     
     
     
    olivier2831
    Guest
    #7
    0
    31.12.2021 17:02:00
    +1 По моему мнению, самое простое решение — выделить отдельный порт для обновления сертификатов и WebFig. Кажется, LetsEncrypt требует использование портов 80 или 443 (точно не уверен).
     
     
     
    own3r1138
    Guest
    #8
    0
    31.12.2021 17:15:00
    Порт 80 необходим для проверки сертификата.
     
     
     
    graealex
    Guest
    #9
    0
    02.01.2022 13:07:00
    Пока MikroTik не решит нормально задокументировать эту функцию (и, скорее всего, сделать для неё удобный интерфейс), самый простой способ — регулярно самостоятельно запускать команду /certificate enable-ssl-certificate dns-name=xy через планировщик. Примерно раз в 30 дней — хороший интервал, это задолго до фактического истечения срока действия, но и при этом вы не будете слишком часто обновлять и «нагружать» серверы LE. Что делает ROS — так это переименовывает существующий сертификат, поэтому все сервисы, к которым был привязан сертификат (api-ssl, www-ssl, sstp и другие), автоматически обновляются на новый. Главное — после продления, судя по всему, никаких дополнительных действий не требуется.
     
     
     
    kevinds
    Guest
    #10
    0
    08.02.2022 17:48:00
    Это моя самая большая претензия к этому. У меня есть список “разрешённых” IP/сервисов, чтобы блокировать попытки входа, но это также мешает LE проходить проверку. Эта функция была бы гораздо лучше, если бы позволяла проводить проверку вызова с любого адреса, при этом допуская загрузку административных страниц только с белого списка диапазонов. Если я что-то упускаю, надеюсь, что да.
     
     
     
    own3r1138
    Guest
    #11
    0
    09.02.2022 03:24:00
    Можно разрешать и запрещать доступ к порту 80 всего на несколько секунд во время обновления сертификата с помощью скрипта и планировщика заданий. Я никогда не использовал Webfig для управления, и до внедрения Let’s Encrypt порт всегда был отключён, даже в локальной сети. Думаю, лучший вариант — использовать метод проверки challenge. Хотя я не уверен, как будет работать проверка через DNS для DDNS, это, конечно, вариант для кастомного DNS с доменным именем.  
    https://letsencrypt.org/docs/challenge-types/  
    https://community.letsencrypt.org/t/dns-providers-who-easily-integrate-with-lets-encrypt-dns-validation/86438
     
     
     
    kevinds
    Guest
    #12
    0
    09.02.2022 03:39:00
    Я снова настроил переадресацию порта 80 и использую скрипт acme.sh с хук-скриптом deploy для RouterOS. Веб-конфигурацию тоже не использую, разве что для экстренного доступа, да и то очень ограниченно. Даже если больше никогда не будет новых уязвимостей 0-day, держать этот сервис открытым для всего мира, где постоянно возникают неудачные попытки входа — это раздражает в логах.
     
     
     
    own3r1138
    Guest
    #13
    0
    09.02.2022 03:48:00
    Большинство неудачных попыток входа связано с ботами. Я добавил несколько правил для файрвола: port knocking, TCP syn и ICMP. После этого я больше не получал никаких записей о неудачных входах через Webfig. Учтите, что мои VPS в основном расположены на Hetzner, и их постоянно атакуют боты весь день напролёт.
     
     
     
    kevinds
    Guest
    #14
    0
    09.02.2022 04:05:00
    Я в курсе... Просто раздражает... Я использую ключи только для SSH, так что никто не будет пытаться взломать это перебором, но порт TCP 22 открыт для всего мира. Я «отключаю» после х попыток, чтобы логи оставались чистыми и я не пропустил что-то действительно важное.
     
     
     
    own3r1138
    Guest
    #15
    0
    09.02.2022 04:38:00
    SSH и Webfig — это разные вещи. Порт Webfig нельзя поменять на другой, кроме 80, из-за работы с SSL. Но SSH можно без проблем перевести на любой случайный порт, используя публичный ключ на MT и приватный ключ на SSH терминале клиента. Ограничьте доступ к SSH-порту по исходящему адресу локального VPN — тогда защита будет максимальной.
     
     
     
    kevinds
    Guest
    #16
    0
    09.02.2022 04:53:00
    О, я в курсе, но смена порта почти ничего не меняет. Его всё равно находят, публикуют и атакуют. Если для доступа к SSH всё равно нужен VPN, то какой смысл менять порт, если он и так за VPN? Лично я, если мне нужно зайти по SSH, скорее всего, делаю это, чтобы понять, почему сломался VPN. Наши приватные ключи максимально защищены, у всех админов есть ключи. Я оставляю порт 22 открытым для всего мира на наших системах, потому что если у тебя нет наших логинов, физически не получен ключ и PIN для его разблокировки, всё безопасно. Я доверяю SSH-демону больше, чем любому другому сервису, который у нас работает. Как я уже говорил, блокируем после x попыток входа по SSH, чтобы просто не засорять логи. А вот требование открыть веб-конфигурацию для работы Let’s Encrypt — это просто неправильно, надеялся, что где-то ошибся.
     
     
     
    own3r1138
    Guest
    #17
    0
    09.02.2022 05:07:00
    Я бы изменил любой доступный порт (у меня проблемы с доверием :d). VPN — это был завершающий штрих. Большинство домашних провайдеров блокируют порт 22, так что...
     
     
     
    kevinds
    Guest
    #18
    0
    09.02.2022 05:20:00
    Безопасность за счёт скрытности — это не настоящая безопасность. Менять порт — это что-то из 90-х. Сканеры портов всё равно их найдут. Запоминать новые номера портов, когда пытаешься понять, почему что-то не работает, просто добавляет лишний и бесполезный уровень в поиск проблемы. У меня дома через VPN выделен /26, все порты открыты для моего домашнего сервера, но я ещё и занимаюсь оборудованием в колокации. Держи всё просто, но безопасно. Я надеялся, что интеграция Let’s Encrypt в RouterOS упростит жизнь, но нет... Возвращаемся к старым методам. Я всё ещё надеюсь на встроенный LE, но пока это не готово. Пока лучше просто сделать перенаправление порта TCP 80 на другую машину.
     
     
     
    own3r1138
    Guest
    #19
    0
    09.02.2022 05:35:00
    Port knocking и TCP SYN остановят сканеры. Для устранения неполадок — да, вы правы. Честно говоря, если настройка используется в рабочей среде, почему бы не применить ZeroTier или Tailscale? Если нет, то то, что сейчас предлагает Mikrotik, более чем достаточно для дома или лаборатории.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры