Привет, я пытаюсь настроить IKEv2 VPN с использованием сертификата машины и хотел бы понять, как RouterOS аутентифицирует пир. В частности, меня интересует, как RouterOS определяет пир в соответствии с настройками Identities.
Как RouterOS идентифицирует пир, если identity настроен так: remote-cert = none, my-id = auto, remote-id = auto, и match-by = remote-id?
Как RouterOS идентифицирует пир, если identity настроен так: remote-cert = A_CLIENT_CERT, my-id = auto, remote-id = auto, и match-by = certificate?
Как RouterOS идентифицирует пир, если identity настроен так: remote-cert = A_CLIENT_CERT, my-id = auto, remote-id = fqdn:CLIENT_FQDN, и match-by = certificate?
Моё предположение такое: RouterOS в любом случае проверяет валидность сертификата, предоставленного удалённым пиром.
Для 1) любой пир с валидным сертификатом проходит аутентификацию.
Для 2) любой пир с валидным сертификатом, в котором remote-id представлен либо common-name, либо subject-alt-name, проходит аутентификацию.
Для 3) любой пир с валидным сертификатом, где remote-id представлен либо common-name, либо subject-alt-name, и при этом совпадает с указанным remote-id, проходит аутентификацию.
Буду признателен за любые комментарии!
Как RouterOS идентифицирует пир, если identity настроен так: remote-cert = none, my-id = auto, remote-id = auto, и match-by = remote-id?
Как RouterOS идентифицирует пир, если identity настроен так: remote-cert = A_CLIENT_CERT, my-id = auto, remote-id = auto, и match-by = certificate?
Как RouterOS идентифицирует пир, если identity настроен так: remote-cert = A_CLIENT_CERT, my-id = auto, remote-id = fqdn:CLIENT_FQDN, и match-by = certificate?
Моё предположение такое: RouterOS в любом случае проверяет валидность сертификата, предоставленного удалённым пиром.
Для 1) любой пир с валидным сертификатом проходит аутентификацию.
Для 2) любой пир с валидным сертификатом, в котором remote-id представлен либо common-name, либо subject-alt-name, проходит аутентификацию.
Для 3) любой пир с валидным сертификатом, где remote-id представлен либо common-name, либо subject-alt-name, и при этом совпадает с указанным remote-id, проходит аутентификацию.
Буду признателен за любые комментарии!
