For the complete documentation index, see llms.txt. This page is also available as Markdown.

MikroTik

Préparer les certificats

Pour établir une connexion RadSec valide, les points d’accès MikroTik doivent faire confiance au Certificat de serveur RADIUS et votre serveur RADIUS doit faire confiance au Certificat client RadSec. Pour y parvenir, suivez les étapes ci-dessous :

Option 1 : Utilisation de la PKI SCEPman

  1. Téléchargez le certificat racine de la CA qui a émis votre Certificat de serveur RADIUS comme décrit ici. Puisque vous utilisez SCEPman, il peut s’agir de votre certificat SCEPman Root CA.

  2. Connectez-vous à votre appareil MikroTik, puis téléversez le certificat de l’étape 1 ci-dessus sur l’appareil MikroTik à l’aide du menu Fichiers dans le menu de gauche.

  3. Une fois téléversé, passez à votre Terminal onglet en haut à droite et exécutez la commande suivante pour importer ce certificat dans le magasin de certificats de MikroTik :

/certificate import file-name="scepman-root.cer"
  1. Générez un Certificat client RadSec en utilisant SCEPman Certificate Master en accédant au menu Client Certificate :

  1. Une fois le Certificat client RadSec téléchargé, extrayez la clé privée, par exemple à l’aide d’OpenSSL, car elle devra être importée séparément sur le point d’accès :

  1. Téléversez les deux fichiers, le certificat et la clé privée, via le Fichiers menu. Importez ensuite d’abord le certificat, puis la clé privée. Pendant le processus d’importation, la clé privée fusionnera avec le certificat indiqué par la lettre 'K' comme indiqué ci-dessous.

Option 2 : Utilisation d’autres PKI

Utilisez cette section si vous souhaitez créer une CA racine sur votre AP Mikrotik et générer un Certificat client RadSec à partir de cette racine. Veuillez noter que toutes ces étapes peuvent être effectuées soit dans l’interface graphique, soit dans le terminal.

  1. Téléchargez le certificat racine de la CA qui a émis votre Certificat de serveur RADIUS comme décrit ici.

  2. Connectez-vous à votre appareil MikroTik, puis téléversez le certificat de l’étape 1 ci-dessus sur l’appareil MikroTik à l’aide du menu Fichiers dans le menu de gauche.

  3. Une fois téléversé, passez à votre Terminal onglet en haut à droite et exécutez la commande suivante pour importer ce certificat dans le magasin de certificats de MikroTik :

  1. Si vous n’avez pas encore généré Certificat client RadSec pour l’AP MikroTik, générez-en un selon l’exemple ci-dessous. Pour plus d’informations sur la création de certificats, cliquez ici.

Exemple :

Dans l’exemple ci-dessus, la première ligne crée une CA racine appelée myCa. La deuxième ligne génère un certificat client pour l’appareil MikroTik, et la troisième ligne utilise myCa (CA) pour signer le certificat mikrotik-client généré à l’étape 2. Si tout s’est bien passé, vous obtiendrez trois certificats comme indiqué ci-dessous. Veuillez vous assurer que votre appareil MikroTik fait confiance aux certificats concernés (indicateur T dans la section verte). Si ce n’est pas encore le cas, définissez l’indicateur à l’aide de la commande ci-dessous :

  1. Exportez le certificat de la CA racine (myCa) qui a émis votre Certificat client RadSec ci-dessus :

  1. Téléchargez-le depuis le menu Fichiers puis téléversez le fichier sur votre instance RADIUSaaS comme décrit ici et sélectionnez RadSec sous Utiliser pour. Une fois cela terminé, poursuivez la configuration de votre AP MikroTik selon les indications ci-dessous et utilisez Option 1 pour les certificats.

Configuration MikroTik

Veuillez noter que la configuration ci-dessous a été testée avec RouterOS 6.47.4 et 6.49.11

  1. Revenez à votre WebFig, ajoutez un nouveau profil RADIUS et saisissez les informations suivantes :

Paramètre
Valeur

Adresse

Utilisez l’adresse IP de votre page Paramètres du serveur .

Protocole

radsec

Secret

"radsec"

Port d’authentification

2083

Port de comptabilité

2083

Délai d’expiration

4000 ms

Certificat

Option 1: certificat client émis par SCEPman (RadSec) (généré à l’étape 4). Option 2: Certificat client RadSec émis par la CA intégrée de MikroTik (généré à l’étape 4).

Configuration du profil RADIUS / RadSec
  1. Accédez à Sans fil, ajoutez un nouveau Profil de sécurité et saisissez les informations suivantes :

Paramètre
Valeur

Nom

Nom du profil de sécurité RADIUS

Mode

clés dynamiques

Méthodes EAP

transmission directe

Mode TLS

vérifier le certificat

Certificat TLS

Option 1: certificat SCEPman Root CA. Option 2: certificat RADIUSaaS Customer-CA.

  1. Passez à vos Interfaces Wi-Fi et attribuez votre Profil de sécurité à l’interface.

Mis à jour

Ce contenu vous a-t-il été utile ?