<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Поведение идентификации IKEv2 IPSec]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Поведение идентификации IKEv2 IPSec форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 02 Aug 2026 10:22:41 -0400</pubDate>
		<item>
			<title>Поведение идентификации IKEv2 IPSec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430589">Поведение идентификации IKEv2 IPSec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Итак, получается, что match-by=remote-id игнорирует сертификат, выданный удалённой стороной, а match-by=certificate игнорирует remote-id? Или даже если стоит match-by=remote-id, сертификат всё равно проверяется на валидность? Возможно, всё выглядит так:<br /><br />- match-by=remote-id remote-id=!ignore — совпадение по идентификации и проверка соответствующего поля в сертификате &nbsp;<br />- match-by=remote-id remote-id=ignore — совпадает с любым пировым участником &nbsp;<br />- match-by=certificate remote-id=… — совпадение по содержимому сертификата, но игнорируется идентификация &nbsp;<br /><br />Чтобы было понятно, совпадение — это отдельный этап от аутентификации, то есть сертификат (или ключ, секрет, учётные данные) всё равно должен пройти проверку подлинности. <br />
			<i>20.05.2023 05:53:00, Kentzo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430589</link>
			<guid>http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430589</guid>
			<pubDate>Sat, 20 May 2023 05:53:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Поведение идентификации IKEv2 IPSec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430588">Поведение идентификации IKEv2 IPSec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я использую версию 7.8. Честно говоря, не совсем понимаю, чем именно отличаются match-by = remote-id и match-by = certificate. По документу: match-by (remote-id | certificate; по умолчанию: remote-id) определяет логику проверки идентичности пира. remote-id — проверяет ID пира в соответствии с настройкой remote-id. certificate — проверяет сертификат пира согласно настройке remote-certificate. Значит, если match-by = remote-id, то сертификат, предоставленный пиром, игнорируется, а если match-by = certificate, то игнорируется remote-id? Или даже при match-by = remote-id проверяется валидность сертификата? <br />
			<i>20.05.2023 04:47:00, jose21.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430588</link>
			<guid>http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430588</guid>
			<pubDate>Sat, 20 May 2023 04:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Поведение идентификации IKEv2 IPSec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430587">Поведение идентификации IKEv2 IPSec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Такой таблицы в документации Mikrotik нет, а RFC по IKEv2 никаких требований не навязывает. Советую включить логирование по теме «ipsec», возможно, там найдется что-то полезное. В остальном — только методом проб и ошибок. Пожалуйста, отправьте им предложение по улучшению документации. <br />
			<i>19.05.2023 21:22:00, Kentzo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430587</link>
			<guid>http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430587</guid>
			<pubDate>Fri, 19 May 2023 21:22:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Поведение идентификации IKEv2 IPSec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430586">Поведение идентификации IKEv2 IPSec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Какая версия ROS? Похоже, что функционал сломался в ROS 7.9 (скорее всего). По крайней мере, IPsec с аутентификацией на основе сертификатов в 7.9 работает не так, как ожидалось, из-за «*) ipsec - переработка реализации X.509;». Пока нет ни подтверждений, ни опровержений от разработчиков. Похожая проблема. Быстрое обновление: пожалуйста, проигнорируйте это сообщение, оно не по теме. Ай… больше не могу удалить свои посты, сервер возвращает HTTP ERROR 500. Два админа форума: не могли бы вы, пожалуйста, посмотреть? Заранее спасибо. <br />
			<i>19.05.2023 19:37:00, ns88ns.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430586</link>
			<guid>http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430586</guid>
			<pubDate>Fri, 19 May 2023 19:37:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Поведение идентификации IKEv2 IPSec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430585">Поведение идентификации IKEv2 IPSec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У кого-нибудь есть какие-то подсказки? <br />
			<i>19.05.2023 12:00:00, jose21.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430585</link>
			<guid>http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430585</guid>
			<pubDate>Fri, 19 May 2023 12:00:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Поведение идентификации IKEv2 IPSec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430584">Поведение идентификации IKEv2 IPSec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, я пытаюсь настроить IKEv2 VPN с использованием сертификата машины и хотел бы понять, как RouterOS аутентифицирует пир. В частности, меня интересует, как RouterOS определяет пир в соответствии с настройками Identities. <br /><br />Как RouterOS идентифицирует пир, если identity настроен так: remote-cert = none, my-id = auto, remote-id = auto, и match-by = remote-id? &nbsp;<br />Как RouterOS идентифицирует пир, если identity настроен так: remote-cert = A_CLIENT_CERT, my-id = auto, remote-id = auto, и match-by = certificate? &nbsp;<br />Как RouterOS идентифицирует пир, если identity настроен так: remote-cert = A_CLIENT_CERT, my-id = auto, remote-id = fqdn:CLIENT_FQDN, и match-by = certificate? &nbsp;<br /><br />Моё предположение такое: RouterOS в любом случае проверяет валидность сертификата, предоставленного удалённым пиром. &nbsp;<br /><br />Для 1) любой пир с валидным сертификатом проходит аутентификацию. &nbsp;<br />Для 2) любой пир с валидным сертификатом, в котором remote-id представлен либо common-name, либо subject-alt-name, проходит аутентификацию. &nbsp;<br />Для 3) любой пир с валидным сертификатом, где remote-id представлен либо common-name, либо subject-alt-name, и при этом совпадает с указанным remote-id, проходит аутентификацию. &nbsp;<br /><br />Буду признателен за любые комментарии! <br />
			<i>03.04.2023 00:35:00, jose21.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430584</link>
			<guid>http://mikrotik.moscow/forum/forum57/88809-povedenie-identifikatsii-ikev2-ipsec/message430584</guid>
			<pubDate>Mon, 03 Apr 2023 00:35:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
