<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Запрос на исправление: флаг полномочий для импорта CA-сертификата в RouterOS]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Запрос на исправление: флаг полномочий для импорта CA-сертификата в RouterOS форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 01 Aug 2026 03:55:09 -0400</pubDate>
		<item>
			<title>Запрос на исправление: флаг полномочий для импорта CA-сертификата в RouterOS</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423609">Запрос на исправление: флаг полномочий для импорта CA-сертификата в RouterOS</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Здравствуйте, я пытался вставить комментарий ans, но сертификат не импортируется как доверенный центр. Вы пробовали на версии 7.11? <br />
			<i>29.10.2023 14:02:00, doctor12th.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423609</link>
			<guid>http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423609</guid>
			<pubDate>Sun, 29 Oct 2023 14:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Запрос на исправление: флаг полномочий для импорта CA-сертификата в RouterOS</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423608">Запрос на исправление: флаг полномочий для импорта CA-сертификата в RouterOS</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо @luca1234567 за твой тред! Я только что добавил флаги KeyCertSign и CrlSign, а также nsComment в запрос на сертификат моего CA, и всё работает просто отлично! Мой CA теперь воспринимается RouterOS как настоящий CA-сертификат. В C# это выглядит так:<br /><br />var request = new CertificateRequest(<br /> &nbsp; &nbsp;issuer,<br /> &nbsp; &nbsp;rsa,<br /> &nbsp; &nbsp;HashAlgorithmName.SHA256,<br /> &nbsp; &nbsp;RSASignaturePadding.Pkcs1<br />);<br /><br />request.CertificateExtensions.Add(<br /> &nbsp; &nbsp;new X509BasicConstraintsExtension(<br /> &nbsp; &nbsp; &nbsp; certificateAuthority: true,<br /> &nbsp; &nbsp; &nbsp; hasPathLengthConstraint: true,<br /> &nbsp; &nbsp; &nbsp; pathLengthConstraint: 0,<br /> &nbsp; &nbsp; &nbsp; critical: true<br /> &nbsp; )<br />);<br /><br />// Добавляем флаги KeyCertSign и CrlSign<br />request.CertificateExtensions.Add(<br /> &nbsp; &nbsp;new X509KeyUsageExtension(<br /> &nbsp; &nbsp; &nbsp; &nbsp;X509KeyUsageFlags.KeyCertSign | X509KeyUsageFlags.CrlSign,<br /> &nbsp; &nbsp; &nbsp; &nbsp;critical: true<br /> &nbsp; &nbsp;)<br />);<br /><br />// Добавляем nsComment "Generated by RouterOS"<br />var nsCommentAsBytes = System.Text.Encoding.ASCII.GetBytes("Generated by RouterOS");<br />var nsCommentExtension = new X509Extension("2.16.840.1.113730.1.13", nsCommentAsBytes, false);<br />request.CertificateExtensions.Add(nsCommentExtension);<br /><br />Спасибо всем за уделённое время, вы сделали мой день! <br />
			<i>03.10.2023 08:23:00, Phenek.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423608</link>
			<guid>http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423608</guid>
			<pubDate>Tue, 03 Oct 2023 08:23:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Запрос на исправление: флаг полномочий для импорта CA-сертификата в RouterOS</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423607">Запрос на исправление: флаг полномочий для импорта CA-сертификата в RouterOS</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за подробный пост, очень помог с вопросом. RouterOS v6.48.2 всё ещё работает. <br />
			<i>08.06.2021 22:44:00, Dix.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423607</link>
			<guid>http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423607</guid>
			<pubDate>Tue, 08 Jun 2021 22:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Запрос на исправление: флаг полномочий для импорта CA-сертификата в RouterOS</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423606">Запрос на исправление: флаг полномочий для импорта CA-сертификата в RouterOS</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это просто неправда. <br />
			<i>04.06.2020 10:41:00, mrz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423606</link>
			<guid>http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423606</guid>
			<pubDate>Thu, 04 Jun 2020 10:41:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Запрос на исправление: флаг полномочий для импорта CA-сертификата в RouterOS</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423605">Запрос на исправление: флаг полномочий для импорта CA-сертификата в RouterOS</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			CA-сертификаты без флага «A» нельзя использовать для проверки клиентских сертификатов на сервере open-vpn (опция «требовать клиентский сертификат»). <br />
			<i>03.06.2020 12:12:00, iw2ngg.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423605</link>
			<guid>http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423605</guid>
			<pubDate>Wed, 03 Jun 2020 12:12:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Запрос на исправление: флаг полномочий для импорта CA-сертификата в RouterOS</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423604">Запрос на исправление: флаг полномочий для импорта CA-сертификата в RouterOS</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, RouterBoard RB750Gr3 (HEXv3) RouterOS v6.45.8 OpenSSL v1.1.1d<br /><br />Я хочу импортировать самоподписанный сертификат CA, с приватным ключом или без него, в RouterOS и чтобы он был помечен как «Authority». Я использую OpenSSL для создания моего Центра Сертификации с самоподписанным сертификатом с параметрами basicConstraints = critical, CA:true, pathlen:0 и keyUsage = critical, cRLSign, keyCertSign.<br /><br />Когда я импортирую его в RouterOS, он не отображается как Authority. Сравнив самоподписанный сертификат, сгенерированный RouterOS, я проверил, что если добавить Netscape Comment: nsComment = «Generated by RouterOS», то RouterOS корректно считает его Authority.<br /><br />Но мне кажется, это неправильно, потому что при условии: basicConstraints = CA:true и keyUsage = cRLSign, keyCertSign сертификат должен рассматриваться как CA и соответственно иметь флаг «Authority». Я считаю, что было бы правильно видеть «Authority» у сертификата с basicConstraints = CA:true, вне зависимости от того, был ли он сгенерирован RouterOS или импортирован.<br /><br />Это было бы полезно, чтобы понимать, какие сертификаты используются как CA для других целей, например, для проверки в Wifi-EAP-TLS, VPN-IPSec и т.д.<br /><br />Я написал в поддержку, и получил такой ответ: &nbsp;<br />Импортированные сертификаты не показываются как authority по одной простой причине — с импортированными CA нельзя подписывать сертификаты. Если вы не видите «authority» у сертификата, это не значит, что он не будет работать для других назначений.<br /><br />Я ответил: &nbsp;<br />Если я импортирую только CA-сертификат без приватного ключа, в любом случае невозможно подписывать другие сертификаты от имени CA. И я не вижу причины запрещать использовать импортированные CA для подписания.<br /><br />Поддержка: &nbsp;<br />Проблема с разрешением подписывать сертификаты импортированными CA в том, что устройство, куда импортирован CA, не является его исходным источником. Вы не можете знать, на скольких других устройствах этот CA импортирован, и сколько сертификатов подписано копиями этого CA. Это особенно важно при использовании CRL.<br /><br />Я написал: &nbsp;<br />Как я описал в первом письме, если я создаю с помощью OpenSSL самоподписанный сертификат CA с Netscape Comment = «Generated by RouterOS» и импортирую его без приватного ключа в RouterOS, RouterOS отображает этот сертификат с флагом «Authority».<br /><br />Поддержка: &nbsp;<br />Установка комментария для возможности генерации сертификатов — это своего рода хак. Если вы это знаете — хорошо, но причина, по которой мы не показываем CA как CA, описана выше. И да, конечно, если у вас нет приватного ключа — вы всё равно не можете подписывать, и флаг CA тогда имеет ещё меньше смысла.<br /><br />Я написал: &nbsp;<br />Проблема в том, чтобы в RouterOS был флаг «Authority» у всех CA-сертификатов (с basicConstraints = CA:true), импортированных или сгенерированных RouterOS, с и без Netscape Comment = «Generated by RouterOS». Можно ли убрать ограничение с Netscape Comment в новом релизе?<br /><br />Поддержка: &nbsp;<br />Как уже говорилось несколько раз, отсутствие этого флага не влияет на функциональность импортированных CA (например, проверка работает нормально). Думаю, они не захотят исправлять эту реализацию.<br /><br />Поэтому я прошу публично Mikrotik внедрить исправление. Кто ещё поддержит эту просьбу? Привет! <br />
			<i>26.03.2020 12:18:00, luca1234567.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423604</link>
			<guid>http://mikrotik.moscow/forum/forum57/88114-zapros-na-ispravlenie_-flag-polnomochiy-dlya-importa-ca_sertifikata-v-routeros/message423604</guid>
			<pubDate>Thu, 26 Mar 2020 12:18:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
