Как стать автором
Обновить

Mikrotik IKEv2 + MacOS + iOS + Cert Auth

Время на прочтение2 мин
Количество просмотров19K

Всем добра уважаемые хабровцы и любители Mikrotik.

Долго мучился IKEv2 Server Mikrotik, частые ошибки, при казалось бы правильной настройке, Windows клиенты подключаются с теми же сертификатами без проблем, а Mac и iOS:

  • identity not found for server:vpn.h.ru peer: FQDN: mac-vpn.h.ru

  • peer's ID does not match certificate и прочие...

Подключиться по IKEv2 с сертификатом Apple устройств к VPN Mikrotik, тк есть особенности со стороны Apple устройств, ниже предлагаю решение вопроса, мой гештальт закрыт наконец-то.

ШАГ1: настраиваем сервер IKEv2 на Mikrotik, например, по этой статье. Важно сертификаты RSA: СА, сервера и клиентов размером 4096, время 3650 дней, при создании сервера и клиентских сертификатов, указываем Common Name и Subject Alt. Name: DNS например доменное имя, А записью ведущее на ваш IP реальный - белый, на сам Mikrotik, либо в вашей инфраструктуре в конечном итоге, чтобы его получил Input Mikrotik, данное имя указываем в Common Name и Subject Alt. Name например: vpn.domain.ru

ШАГ2. Далее настраиваем IPSec как в статье выше, при этом Identity для MacOS вот так:

ШАГ3: Настраиваем подключение на MacOS, момент, после экспорта сертификата p12 из Mikrotik: а) добавьте сертификат в связку ключей; б) сделайте доверенным корневой сертификат; в) не нужно выбирать сразу сертифкат в пдключении VPN, выберите нет и далее где появится выбор ввода Shared Key ниже в обзоре выберите свой сертификат; г) если вы не хотите вводить каждый раз имя пользователя и пароль при доступе к сертификату, зайдите еще раз в связку ключей и в закрытый ключик сертификата и дайте доступ всем программам, либо доступ агенту neagent - NEIKEv2Provider:

ШАГ4: Важно также указать в адрес сервера ваше подключение: vpn.domain.ru в Уладаленный ID: тоже самое vpn.domain.ru а в Локальный ID как раз Subject Alt. Name который вы указывали в сертификате пользователя на Mikrotik:

Подключение состоялось. Всем успехов. ИМХО на будущее пользовать WireGuard, но это уже другая тема, без танцев с бубном и прочих "прелестей", сгенерил ключи и все готово.

Теги:
Хабы:
Всего голосов 5: ↑5 и ↓0+5
Комментарии7

Публикации

Истории

Работа

Ближайшие события

27 августа – 7 октября
Премия digital-кейсов «Проксима»
МоскваОнлайн
28 сентября – 5 октября
О! Хакатон
Онлайн
3 – 18 октября
Kokoc Hackathon 2024
Онлайн
10 – 11 октября
HR IT & Team Lead конференция «Битва за IT-таланты»
МоскваОнлайн
25 октября
Конференция по росту продуктов EGC’24
МоскваОнлайн
7 – 8 ноября
Конференция byteoilgas_conf 2024
МоскваОнлайн