Mikrotik cert

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen

HTTPS für WebFig aktivieren und HTTP deaktivieren

Eine eigene CA anlegen, die später das Server-Zertifikat signiert
  • /certificate add name=router-ca common-name=router-ca key-usage=key-cert-sign,crl-sign
  • /certificate sign router-ca
Server-Zertifikat für WebFig erstellen (mit den korrekten Key-Usage-Flags für TLS-Server, sonst ERR_SSL_KEY_USAGE_INCOMPATIBLE im Browser)
  • /certificate add name=webfig-cert common-name=mikrotik key-usage=digital-signature,key-encipherment,tls-server
Server-Zertifikat von der eigenen CA signieren lassen (nicht selbst signieren!)
  • /certificate sign webfig-cert ca=router-ca
Zertifikat dem HTTPS-Service zuweisen und aktivieren
  • /ip service set www-ssl certificate=webfig-cert disabled=no
Unverschlüsseltes HTTP deaktivieren, damit WebFig nur noch über HTTPS erreichbar ist
  • /ip service set www disabled=yes
Kontrolle
Zertifikate und Services prüfen
  • /certificate print
  • /ip service print