MikroTik
証明書を準備する
有効な RadSec 接続を確立するには、MikroTik Access Points が次を信頼している必要があります。 RADIUS Server Certificate および RADIUS サーバーは次を信頼している必要があります。 RadSec Client Certificate。これを実現するには、以下の手順に従ってください。
オプション 1: SCEPman PKI を使用する
有効な RADIUS Server Certificate で説明されている CA のルート証明書をダウンロードします。 ここ。SCEPman を使用しているため、それは SCEPman Root CA 証明書かもしれません。
MikroTik デバイスにログオンし、手順 1 の証明書を左側の Files メニューを使用して MikroTik デバイスにアップロードします。
アップロードしたら、右上の Terminal タブに切り替え、次のコマンドを実行してこの証明書を MikroTik の証明書ストアにインポートします。
/certificate import file-name="scepman-root.cer"を生成する RadSec Client Certificate を使用して SCEPman Certificate Master の Client Certificate メニューに移動して、

の有効期限を監視し、 RadSec Client Certificate サービス中断を防ぐために期限内に更新してください。
いったん RadSec Client Certificate がダウンロードされたら、たとえば OpenSSL を使用して秘密鍵を抽出します。これはアクセスポイントへ個別にインポートする必要があるためです。
証明書と秘密鍵の両方のファイルを Files メニューからアップロードします。次に、まず証明書をインポートし、その後に秘密鍵をインポートします。インポート処理中に 秘密鍵 は、以下に示すように文字「K」で示された証明書と結合されます。

オプション 2: その他の PKI を使用する
Mikrotik AP 上にルート CA を作成し、そこから RadSec Client Certificate を生成したい場合は、このセクションを使用してください。これらの手順はすべて GUI でもターミナルでも実行できます。
有効な RADIUS Server Certificate で説明されている CA のルート証明書をダウンロードします。 ここ.
MikroTik デバイスにログオンし、手順 1 の証明書を左側の Files メニューを使用して MikroTik デバイスにアップロードします。
アップロードしたら、右上の Terminal タブに切り替え、次のコマンドを実行してこの証明書を MikroTik の証明書ストアにインポートします。
まだ RadSec Client Certificate を MikroTik AP 用に生成していない場合は、以下の例に従って生成してください。証明書の作成方法の詳細については、 ここ.
の有効期限を監視し、 RadSec Client Certificate サービス中断を防ぐために期限内に更新してください。
例:
上の例では、1 行目で myCaというルート CA を作成します。2 行目で MikroTik デバイス用のクライアント証明書を生成し、3 行目で myCa (CA) を使用して手順 2 で生成された mikrotik-client 証明書に署名します。すべてがうまくいけば、下に示すように 3 つの証明書が作成されます。MikroTik デバイスが関連する証明書(緑色のセクションのT フラグ)を信頼していることを確認してください。まだそうでない場合は、以下のコマンドでフラグを設定してください。

ルート CA 証明書(
myCa)をエクスポートしてください。これはあなたの RadSec Client Certificate 上記で発行したものです。
MikroTik の設定
以下の設定は RouterOS 6.47.4 および 6.49.11 でテスト済みです。
WebFig に戻り、新しい RADIUS プロファイルを追加して、次の情報を入力してください。
アドレス
次の IP アドレスを使用します Server Settings ページの。
プロトコル
radsec
シークレット
"radsec"
認証ポート
2083
アカウンティングポート
2083
タイムアウト
4000 ms

に移動し Wireless, 新しい Security Profile を追加して、次の情報を入力してください。

次に Wi-Fi Interfaces に切り替え、 Security Profile をインターフェースに割り当てます。

最終更新
役に立ちましたか?