MikroTik
Préparer les certificats
Pour établir une connexion RadSec valide, les points d’accès MikroTik doivent faire confiance au Certificat de serveur RADIUS et votre serveur RADIUS doit faire confiance au Certificat client RadSec. Pour y parvenir, suivez les étapes ci-dessous :
Option 1 : Utilisation de la PKI SCEPman
Téléchargez le certificat racine de la CA qui a émis votre Certificat de serveur RADIUS comme décrit ici. Puisque vous utilisez SCEPman, il peut s’agir de votre certificat SCEPman Root CA.
Connectez-vous à votre appareil MikroTik, puis téléversez le certificat de l’étape 1 ci-dessus sur l’appareil MikroTik à l’aide du menu Fichiers dans le menu de gauche.
Une fois téléversé, passez à votre Terminal onglet en haut à droite et exécutez la commande suivante pour importer ce certificat dans le magasin de certificats de MikroTik :
/certificate import file-name="scepman-root.cer"Générez un Certificat client RadSec en utilisant SCEPman Certificate Master en accédant au menu Client Certificate :

Veillez à surveiller l’expiration de votre Certificat client RadSec et à le renouveler en temps voulu pour éviter les interruptions de service.
Une fois le Certificat client RadSec téléchargé, extrayez la clé privée, par exemple à l’aide d’OpenSSL, car elle devra être importée séparément sur le point d’accès :
Téléversez les deux fichiers, le certificat et la clé privée, via le Fichiers menu. Importez ensuite d’abord le certificat, puis la clé privée. Pendant le processus d’importation, la clé privée fusionnera avec le certificat indiqué par la lettre 'K' comme indiqué ci-dessous.

Option 2 : Utilisation d’autres PKI
Utilisez cette section si vous souhaitez créer une CA racine sur votre AP Mikrotik et générer un Certificat client RadSec à partir de cette racine. Veuillez noter que toutes ces étapes peuvent être effectuées soit dans l’interface graphique, soit dans le terminal.
Téléchargez le certificat racine de la CA qui a émis votre Certificat de serveur RADIUS comme décrit ici.
Connectez-vous à votre appareil MikroTik, puis téléversez le certificat de l’étape 1 ci-dessus sur l’appareil MikroTik à l’aide du menu Fichiers dans le menu de gauche.
Une fois téléversé, passez à votre Terminal onglet en haut à droite et exécutez la commande suivante pour importer ce certificat dans le magasin de certificats de MikroTik :
Si vous n’avez pas encore généré Certificat client RadSec pour l’AP MikroTik, générez-en un selon l’exemple ci-dessous. Pour plus d’informations sur la création de certificats, cliquez ici.
Veillez à surveiller l’expiration de votre Certificat client RadSec et à le renouveler en temps voulu pour éviter les interruptions de service.
Exemple :
Dans l’exemple ci-dessus, la première ligne crée une CA racine appelée myCa. La deuxième ligne génère un certificat client pour l’appareil MikroTik, et la troisième ligne utilise myCa (CA) pour signer le certificat mikrotik-client généré à l’étape 2. Si tout s’est bien passé, vous obtiendrez trois certificats comme indiqué ci-dessous. Veuillez vous assurer que votre appareil MikroTik fait confiance aux certificats concernés (indicateur T dans la section verte). Si ce n’est pas encore le cas, définissez l’indicateur à l’aide de la commande ci-dessous :

Exportez le certificat de la CA racine (
myCa) qui a émis votre Certificat client RadSec ci-dessus :
Téléchargez-le depuis le menu Fichiers puis téléversez le fichier sur votre instance RADIUSaaS comme décrit ici et sélectionnez RadSec sous Utiliser pour. Une fois cela terminé, poursuivez la configuration de votre AP MikroTik selon les indications ci-dessous et utilisez Option 1 pour les certificats.
Configuration MikroTik
Veuillez noter que la configuration ci-dessous a été testée avec RouterOS 6.47.4 et 6.49.11
Revenez à votre WebFig, ajoutez un nouveau profil RADIUS et saisissez les informations suivantes :
Adresse
Utilisez l’adresse IP de votre page Paramètres du serveur .
Protocole
radsec
Secret
"radsec"
Port d’authentification
2083
Port de comptabilité
2083
Délai d’expiration
4000 ms

Accédez à Sans fil, ajoutez un nouveau Profil de sécurité et saisissez les informations suivantes :

Passez à vos Interfaces Wi-Fi et attribuez votre Profil de sécurité à l’interface.

Mis à jour
Ce contenu vous a-t-il été utile ?