رفتن به محتوا
بازگشت به وبلاگ
میکروتیک

مدیریت گواهی در MikroTik: SSL و پنل HTTPS

گواهی SSL در MikroTik ایمپورت کنید، HTTPS برای پنل ادمین فعال کنید، از Let's Encrypt با ACME استفاده کنید و انقضای گواهی را پایش کنید.

بهمن ۱۴۰۵
۹ دقیقه مطالعه

مدیریت گواهی‌نامه در MikroTik RouterOS

گواهی‌نامه‌ها در RouterOS برای HTTPS (WebFig روی SSL)، احراز هویت IPsec/IKEv2 VPN، SSTP VPN و API روی TLS استفاده می‌شوند.

انواع گواهی‌نامه در RouterOS

۱. Self-signed: روی روتر ایجاد می‌شود، به‌طور پیش‌فرض توسط مرورگرها مورد اعتماد نیست

۲. CA-signed: توسط CA داخلی یا عمومی (Let's Encrypt) امضا شده

۳. Imported: گواهی‌نامه‌های خارجی آپلودشده به روتر

ساخت CA Self-Signed و گواهی‌نامه

TEXT
/certificate add name=my-ca common-name=MyCA key-size=4096 days-valid=3650 key-usage=crl-sign,key-cert-sign
/certificate sign my-ca

/certificate add name=webfig-cert common-name=router.lab.local days-valid=365 key-size=2048 key-usage=digital-signature,key-encipherment,tls-server
/certificate sign webfig-cert ca=my-ca

اختصاص گواهی‌نامه به HTTPS (WebFig)

TEXT
/ip service set www-ssl certificate=webfig-cert disabled=no
/ip service disable www

وارد کردن یک گواهی‌نامه خارجی

TEXT
/certificate import file-name=domain.crt passphrase=""
/certificate import file-name=domain.key passphrase=""
/certificate set [find where name~"domain"] name=my-imported-cert

بررسی وضعیت گواهی‌نامه

TEXT
/certificate print detail

دنبال invalid-before/invalid-after و trusted بگردید.

تجدید گواهی‌نامه‌های در حال انقضا

RouterOS گواهی‌نامه‌ها را به‌طور خودکار تجدید نمی‌کند. یک یادآوری یا اسکریپت Scheduler برای ۳۰ روز قبل از انقضا تنظیم کنید.

Let's Encrypt از طریق ACME (RouterOS v7.x)

TEXT
/certificate acme add domain=router.example.com
/certificate acme issue domain=router.example.com

استفاده از گواهی‌نامه برای VPN (IKEv2)

احراز هویت VPN مبتنی بر گواهی‌نامه امن‌تر از PSK است و برای استقرارهای بزرگ بهتر مقیاس‌پذیر است.

مدیریت پیشگیرانه گواهی‌نامه از سناریویی که رابط مدیریتی شما به‌خاطر انقضای گواهی‌نامه در نیمه‌شب جمعه غیردسترسی می‌شود جلوگیری می‌کند.