For the complete documentation index, see llms.txt. This page is also available as Markdown.

MikroTik

Zertifikate vorbereiten

Um eine gültige RadSec-Verbindung herzustellen, müssen die MikroTik Access Points dem RADIUS Server Certificate vertrauen und Ihr RADIUS-Server muss dem RadSec Client Certificatevertrauen. Um dies zu erreichen, folgen Sie bitte den nachstehenden Schritten:

Option 1: Verwendung der SCEPman-PKI

  1. Laden Sie das Root-Zertifikat der CA herunter, die Ihr aktives RADIUS Server Certificate ausgestellt hat, wie hierbeschrieben. Da Sie SCEPman verwenden, könnte das Ihr SCEPman Root CA-Zertifikat sein.

  2. Melden Sie sich an Ihrem MikroTik-Gerät an und laden Sie dann das Zertifikat aus Schritt 1 oben auf das MikroTik-Gerät über das Files Menü auf der linken Seite hoch.

  3. Nach dem Hochladen wechseln Sie zu Ihrem Terminal Tab oben rechts und führen Sie den folgenden Befehl aus, um dieses Zertifikat in den Zertifikatsspeicher von MikroTik zu importieren:

/certificate import file-name="scepman-root.cer"
  1. Erzeugen Sie ein RadSec Client Certificate mit SCEPman Certificate Master indem Sie zum Client Certificate Menü navigieren:

  1. Sobald das RadSec Client Certificate heruntergeladen wurde, extrahieren Sie den privaten Schlüssel, z. B. mit OpenSSL, da dieser separat auf den Access Point importiert werden muss:

  1. Laden Sie beide Dateien, das Zertifikat und den privaten Schlüssel, über das Files Menü hoch. Importieren Sie dann zuerst das Zertifikat und anschließend den privaten Schlüssel. Während des Importvorgangs wird der private key mit dem durch den Buchstaben 'K' gekennzeichneten Zertifikat zusammengeführt, wie unten gezeigt.

Option 2: Verwendung anderer PKIs

Verwenden Sie diesen Abschnitt, wenn Sie auf Ihrem Mikrotik AP eine Root-CA erstellen und ein RadSec Client Certificate aus dieser Root-CA generieren möchten. Bitte beachten Sie, dass all diese Schritte entweder in der GUI oder im Terminal durchgeführt werden können.

  1. Laden Sie das Root-Zertifikat der CA herunter, die Ihr aktives RADIUS Server Certificate ausgestellt hat, wie hier.

  2. Melden Sie sich an Ihrem MikroTik-Gerät an und laden Sie dann das Zertifikat aus Schritt 1 oben auf das MikroTik-Gerät über das Files Menü auf der linken Seite hoch.

  3. Nach dem Hochladen wechseln Sie zu Ihrem Terminal Tab oben rechts und führen Sie den folgenden Befehl aus, um dieses Zertifikat in den Zertifikatsspeicher von MikroTik zu importieren:

  1. Wenn Sie noch nicht bereits RadSec Client Certificate für den MikroTik AP generiert haben, erstellen Sie eines gemäß dem folgenden Beispiel. Weitere Informationen zum Erstellen von Zertifikaten finden Sie hier.

Beispiel:

Im obigen Beispiel erstellt die erste Zeile eine Root-CA namens myCa. Die zweite Zeile erzeugt ein Client-Zertifikat für das MikroTik-Gerät, und die dritte Zeile verwendet myCa (CA), um das mikrotik-client in Schritt 2 erzeugte Zertifikat zu signieren. Wenn alles geklappt hat, sollten Sie am Ende drei Zertifikate haben, wie unten gezeigt. Bitte stellen Sie sicher, dass Ihr MikroTik-Gerät den relevanten Zertifikaten vertraut (T -Kennzeichnung im grünen Bereich). Sollte das noch nicht der Fall sein, setzen Sie das Kennzeichen mit dem folgenden Befehl:

  1. Exportieren Sie das Root-CA-Zertifikat (myCa) , das Ihr RadSec Client Certificate oben ausgestellt hat:

  1. Laden Sie es über das Files Menü herunter und laden Sie dann die Datei auf Ihre RADIUSaaS-Instanz hoch, wie hier beschrieben, und wählen Sie RadSec unter Use for. Sobald dies abgeschlossen ist, fahren Sie mit der Konfiguration Ihres MikroTik AP gemäß unten fort und verwenden Sie Option 1 für Zertifikate.

MikroTik-Konfiguration

Bitte beachten Sie, dass die folgende Konfiguration mit RouterOS 6.47.4 und 6.49.11 getestet wurde

  1. Wechseln Sie zurück zu Ihrem WebFig, fügen Sie ein neues RADIUS-Profil hinzu und geben Sie die folgenden Informationen ein:

Parameter
Wert

Adresse

Verwenden Sie die IP-Adresse von Ihrer Server Settings Seite.

Protokoll

radsec

Geheimnis

"radsec"

Authentifizierungsport

2083

Accounting-Port

2083

Zeitüberschreitung

4000 ms

Zertifikat

Option 1: Von SCEPman ausgestelltes (RadSec) Client-Zertifikat (in Schritt 4 erzeugt). Option 2: RadSec Client Certificate , ausgestellt von der integrierten CA von MikroTik (in Schritt 4 erzeugt).

Konfiguration des RADIUS-/RadSec-Profils
  1. Gehen Sie zu Wireless, fügen Sie ein neues Security Profile hinzu und geben Sie die folgenden Informationen ein:

Parameter
Wert

Name

Name des RADIUS-Sicherheitsprofils

Modus

dynamische Schlüssel

EAP-Methoden

passthrough

TLS-Modus

Zertifikat überprüfen

TLS-Zertifikat

Option 1: SCEPman Root CA-Zertifikat. Option 2: RADIUSaaS Customer-CA-Zertifikat.

  1. Wechseln Sie zu Ihren Wi-Fi Interfaces und weisen Sie Ihr Security Profile der Schnittstelle zu.

Zuletzt aktualisiert

War das hilfreich?