For the complete documentation index, see llms.txt. This page is also available as Markdown.

MikroTik

Preparar certificados

Para establecer una conexión RadSec válida, los puntos de acceso MikroTik deben confiar en el Certificado del servidor RADIUS y su servidor RADIUS debe confiar en el Certificado de cliente RadSec. Para lograrlo, siga los pasos a continuación:

Opción 1: Usando la PKI de SCEPman

  1. Descargue el certificado raíz de la CA que ha emitido su activo Certificado del servidor RADIUS como se describe aquí. Como está usando SCEPman, podría tratarse de su certificado de la CA raíz de SCEPman.

  2. Inicie sesión en su dispositivo MikroTik y luego cargue el certificado del paso 1 anterior al dispositivo MikroTik usando el Archivos menú de la izquierda.

  3. Una vez cargado, vaya a su Terminal pestaña en la parte superior derecha y ejecute el siguiente comando para importar este certificado al almacén de certificados de MikroTik:

/certificate import file-name="scepman-root.cer"
  1. Genere un Certificado de cliente RadSec usando SCEPman Certificate Master navegando al menú de Certificado de cliente :

  1. Una vez que se descargue el Certificado de cliente RadSec , extraiga la clave privada, por ejemplo usando OpenSSL, ya que esta tendrá que importarse al punto de acceso por separado:

  1. Cargue ambos archivos, el certificado y la clave privada, a través del menú Archivos . Luego importe primero el certificado y después la clave privada. Durante el proceso de importación, la clave privada se fusionará con el certificado indicado por la letra 'K' como se muestra a continuación.

Opción 2: Usando otras PKI

Utilice esta sección si desea crear una CA raíz en su AP Mikrotik y generar un Certificado de cliente RadSec a partir de esta raíz. Tenga en cuenta que todos estos pasos pueden completarse tanto en la interfaz gráfica como en la terminal.

  1. Descargue el certificado raíz de la CA que ha emitido su activo Certificado del servidor RADIUS como se describe aquí.

  2. Inicie sesión en su dispositivo MikroTik y luego cargue el certificado del paso 1 anterior al dispositivo MikroTik usando el Archivos menú de la izquierda.

  3. Una vez cargado, vaya a su Terminal pestaña en la parte superior derecha y ejecute el siguiente comando para importar este certificado al almacén de certificados de MikroTik:

  1. Si aún no ha generado Certificado de cliente RadSec para MikroTik AP, genere uno según el siguiente ejemplo. Para obtener más información sobre la creación de certificados, haga clic en aquí.

Ejemplo:

En el ejemplo anterior, la primera línea crea una CA raíz llamada myCa. La segunda línea genera un certificado de cliente para el dispositivo MikroTik, y la tercera línea usa myCa (CA) para firmar el mikrotik-client certificado generado en el paso 2. Si todo salió bien, terminará con tres certificados como se muestra a continuación. Asegúrese de que su dispositivo MikroTik confíe en los certificados relevantes (T bandera en la sección verde). Si todavía no es así, establezca la bandera usando el siguiente comando:

  1. Exporte el certificado de la CA raíz (myCa) que ha emitido su Certificado de cliente RadSec anteriormente:

  1. Descárguelo desde el menú Archivos y luego cargue el archivo en su instancia de RADIUSaaS como se describe aquí y seleccione RadSec en Usar para. Una vez completado, continúe configurando su AP MikroTik según lo indicado a continuación y use Opción 1 para los certificados.

Configuración de MikroTik

Tenga en cuenta que la configuración a continuación se probó con RouterOS 6.47.4 y 6.49.11

  1. Vuelva a su WebFig, agregue un nuevo perfil RADIUS e introduzca la siguiente información:

Parámetro
Valor

Dirección

Use la dirección IP de su Configuración del servidor página.

Protocolo

radsec

Secreto

"radsec"

Puerto de autenticación

2083

Puerto de contabilidad

2083

Tiempo de espera

4000 ms

Certificado

Opción 1: Certificado de cliente (RadSec) emitido por SCEPman (generado en el paso 4). Opción 2: Certificado de cliente RadSec emitido por la CA integrada de MikroTik (generado en el paso 4).

Configuración del perfil RADIUS / RadSec
  1. Vaya a Wireless, agregue un nuevo Perfil de seguridad e introduzca la siguiente información:

Parámetro
Valor

Nombre

Nombre del perfil de seguridad RADIUS

Modo

claves dinámicas

Métodos EAP

passthrough

Modo TLS

verificar certificado

Certificado TLS

Opción 1: certificado de la CA raíz de SCEPman. Opción 2: certificado de CA del cliente RADIUSaaS.

  1. Cambie a su Interfaces Wi‑Fi y asigne su Perfil de seguridad a la interfaz.

Última actualización

¿Te fue útil?