مدیریت گواهینامه در MikroTik RouterOS
گواهینامهها در RouterOS برای HTTPS (WebFig روی SSL)، احراز هویت IPsec/IKEv2 VPN، SSTP VPN و API روی TLS استفاده میشوند.
انواع گواهینامه در RouterOS
۱. Self-signed: روی روتر ایجاد میشود، بهطور پیشفرض توسط مرورگرها مورد اعتماد نیست
۲. CA-signed: توسط CA داخلی یا عمومی (Let's Encrypt) امضا شده
۳. Imported: گواهینامههای خارجی آپلودشده به روتر
ساخت CA Self-Signed و گواهینامه
/certificate add name=my-ca common-name=MyCA key-size=4096 days-valid=3650 key-usage=crl-sign,key-cert-sign
/certificate sign my-ca
/certificate add name=webfig-cert common-name=router.lab.local days-valid=365 key-size=2048 key-usage=digital-signature,key-encipherment,tls-server
/certificate sign webfig-cert ca=my-caاختصاص گواهینامه به HTTPS (WebFig)
/ip service set www-ssl certificate=webfig-cert disabled=no
/ip service disable wwwوارد کردن یک گواهینامه خارجی
/certificate import file-name=domain.crt passphrase=""
/certificate import file-name=domain.key passphrase=""
/certificate set [find where name~"domain"] name=my-imported-certبررسی وضعیت گواهینامه
/certificate print detailدنبال invalid-before/invalid-after و trusted بگردید.
تجدید گواهینامههای در حال انقضا
RouterOS گواهینامهها را بهطور خودکار تجدید نمیکند. یک یادآوری یا اسکریپت Scheduler برای ۳۰ روز قبل از انقضا تنظیم کنید.
Let's Encrypt از طریق ACME (RouterOS v7.x)
/certificate acme add domain=router.example.com
/certificate acme issue domain=router.example.comاستفاده از گواهینامه برای VPN (IKEv2)
احراز هویت VPN مبتنی بر گواهینامه امنتر از PSK است و برای استقرارهای بزرگ بهتر مقیاسپذیر است.
مدیریت پیشگیرانه گواهینامه از سناریویی که رابط مدیریتی شما بهخاطر انقضای گواهینامه در نیمهشب جمعه غیردسترسی میشود جلوگیری میکند.
