<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 02 Aug 2026 10:00:49 -0400</pubDate>
		<item>
			<title>IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437676">IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Извиняюсь, что воскресил старую тему, но у меня точно такая же проблема, как и у автора несколько лет назад. Разница в том, что я использую RouterOS 7.10 и у меня уже установлен CA+Cert+Key сервера RADIUS, но всё равно не работает. При использовании IPSec RSA с radius нет никакого контакта. Зато при IPSec MSCHAPv2 всё работает отлично. Сертификат, используемый в RADIUS, сгенерирован Mikrotik и подписан CA, который тоже сделал Mikrotik. Соответственно, есть CA + Cert + Key как для сертификата в RADIUS, так и для сертификата в /ipsec identity. Minfrin, ты ещё здесь? Ты уже переносил эту настройку на ROS7? <br />
			<i>29.06.2023 14:37:00, celebrant.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437676</link>
			<guid>http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437676</guid>
			<pubDate>Thu, 29 Jun 2023 14:37:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437675">IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Изучая RFC 3579, я пришёл к выводу, что всё правильно — Mikrotik, выступающий в роли NAS по терминологии RFC 3579, аутентифицирует собственное взаимодействие с клиентами, используя свой сертификат, подписанный доверенным клиентами центром сертификации, что подразумевает наличие закрытого ключа (как и указано в инструкции). Связь между Mikrotik и RADIUS-сервером только аутентифицируется и частично шифруется посредством общего секрета, то есть RADIUS-сервер не использует сертификаты для аутентификации ни перед NAS, ни перед клиентами. Заявленная личность клиента определяется NAS (Mikrotik) на основе сертификата клиента, подписанного CA, которому доверяет NAS, и передаётся RADIUS; затем RADIUS отправляет клиенту вызов через защищённый канал, установленный между NAS и клиентом, и ожидает корректного ответа на вызов.<br /><br />Священное руководство Mikrotik сбивает с толку тех, кто не глубоко погружён в тему, утверждая, что параметр сертификата peer «применим, если используется метод аутентификации с RSA-подписью (auth-method=rsa-signature)», в то время как для значения auth-method eap-radius говорится, что «в этом случае требуется сертификат сервера». Единственная реальная проблема здесь в том, что в объяснении параметра сертификата упоминается только один метод аутентификации (rsa-signature), тогда как на самом деле это относится также к методам rsa-signature-hybrid и eap-radius. <br />
			<i>11.10.2018 17:45:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437675</link>
			<guid>http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437675</guid>
			<pubDate>Thu, 11 Oct 2018 17:45:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437674">IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Возвращаясь к этому. В моём случае сертификат подписан УЦ. Флаги: K – закрытый ключ, D – dsa, L – crl, C – ключ со смарт-карты, A – удостоверяющий центр, I – выдан, R – отозван, E – истёк, T – доверенный<br /><br />NAME &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; COMMON-NAME &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;SUBJECT-ALT-NAME &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; FINGERPRINT &nbsp;<br />2 &nbsp;K L &nbsp; &nbsp;T x… &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; x &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; DNS:x &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; x… &nbsp;<br />3 &nbsp; &nbsp; L &nbsp; &nbsp;T x… &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;DigiCert SHA2 Extended … &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; x… &nbsp;<br />4 &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;T x… &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;DigiCert High Assurance… &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp;x… &nbsp;<br /><br />С сертификатом, полной цепочкой и ключом radius работает. &nbsp;<br />С сертификатом и полной цепочкой, но без ключа — radius не работает (контакт с radius не устанавливается). &nbsp;<br />Только с сертификатом УЦ radius не работает (контакт с radius не устанавливается). <br />
			<i>11.10.2018 12:45:00, minfrin.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437674</link>
			<guid>http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437674</guid>
			<pubDate>Thu, 11 Oct 2018 12:45:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437673">IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Подожди. В зависимости от того, как сгенерирован сертификат RADIUS (самоподписанный или подписанный удостоверяющим центром), сервер RADIUS должен предоставить полный цепочку сертификатов, а Mikrotik должен иметь либо сам этот сертификат (если он самоподписанный), либо сертификат удостоверяющего центра (если подписан CA) в своём хранилище доверенных сертификатов. В любом случае, на стороне Mikrotik не нужен приватный ключ сервера RADIUS. В сертификате обычно хранится публичный ключ, который используется для шифрования данных, а расшифровка происходит с помощью приватного ключа, который никуда не отправляется. И никакие ключи отдельно тебе не нужны, всё уже внутри сертификата. Можешь показать вывод команды /certificate print? Поменяй пару байтов в шестнадцатеричных строках сертификатов и IP-адресах — это не важно. <br />
			<i>23.07.2018 16:51:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437673</link>
			<guid>http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437673</guid>
			<pubDate>Mon, 23 Jul 2018 16:51:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437672">IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Основываясь на моём скромном опыте с сертификатами и удостоверяющими центрами, предполагаю, что MT нужен сертификат и ключ для зашифрованного обмена данными с сервером RADIUS. Возможно, нужно создать сертификат для MT и получить подпись от CA, чтобы он был доверенным. <br />
			<i>23.07.2018 16:24:00, tippenring.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437672</link>
			<guid>http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437672</guid>
			<pubDate>Mon, 23 Jul 2018 16:24:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437671">IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, Грэм, что такое 192.168.x.x и 192.168.y.y? С уважением, Иса <br />
			<i>23.07.2018 06:40:00, isa982.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437671</link>
			<guid>http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437671</guid>
			<pubDate>Mon, 23 Jul 2018 06:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437670">IKEv2 VPN + Radius + EAP-TLS — почему сертификат Radius нужно устанавливать на роутер?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! Я успешно настроил RouterOS, чтобы VPN-клиенты могли подключаться через IKEv2, с использованием radius и аутентификацией по EAP-TLS (без паролей). Конфигурация ниже. Что я выяснил — эта настройка работает только если я беру закрытый ключ и сертификат нашего radius-сервера и устанавливаю этот сертификат на RouterBOARD (certificate=certificate-of-the-radius-server.pem). Очевидно, это не очень удобно — я бы предпочёл, чтобы сертификат был только на radius-сервере, а не дублировался на роутерах, которые, к тому же, не всегда физически защищены так же хорошо, как radius. Может кто-то объяснить, почему так происходит? Какие требования предъявляются к сертификату на RouterBOARD, почему сертификат, который установлен на radius, недостаточен?<br /><br /># feb/25/2018 13:00:00 by RouterOS 6.41.2 &nbsp;<br /># software id = 95CM-PS1P &nbsp;<br /># &nbsp;<br /># model = 1100AHx2 &nbsp;<br /># serial number = 5732041E2225 &nbsp;<br /><br />/ip ipsec mode-config &nbsp;<br />add address-pool=default-dhcp name=roadwarrior split-include=192.168.x.x/24 &nbsp;<br /><br />/ip ipsec policy group &nbsp;<br />add name=roadwarrior &nbsp;<br /><br />/ip ipsec proposal &nbsp;<br />set [ find default=yes ] enc-algorithms=blowfish pfs-group=modp4096  <br />add auth-algorithms=sha256,sha1 enc-algorithms=aes-256-cbc lifetime=8h name=roadwarrior pfs-group=none &nbsp;<br /><br />/ip ipsec peer &nbsp;<br />add address=0.0.0.0/0 auth-method=eap-radius certificate=certificate-of-the-radius-server.pem dh-group=ecp256,modp2048,modp1536,modp1024 enc-algorithm=aes-256 exchange-mode=ike2 generate-policy=port-strict hash-algorithm=sha256 mode-config=roadwarrior passive=yes policy-template-group=roadwarrior send-initial-contact=no &nbsp;<br /><br />/ip ipsec policy &nbsp;<br />add dst-address=192.168.x.x/24 group=roadwarrior proposal=roadwarrior src-address=0.0.0.0/0 template=yes &nbsp;<br />add dst-address=192.168.y.y/24 group=roadwarrior proposal=roadwarrior src-address=0.0.0.0/0 template=yes &nbsp;<br /><br />С уважением, &nbsp;<br />Graham <br />
			<i>02.03.2018 13:41:00, minfrin.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437670</link>
			<guid>http://mikrotik.moscow/forum/forum57/89515-ikev2-vpn-_-radius-_-eap_tls-_-pochemu-sertifikat-radius-nuzhno-ustanavlivat-na-router/message437670</guid>
			<pubDate>Fri, 02 Mar 2018 13:41:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
