找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
广告投放联系QQ68610888广告投放联系QQ68610888
广告投放联系QQ68610888广告投放联系QQ68610888
查看: 3949|回复: 8

[Router OS] RouterOS 7.11 证书问题

[复制链接]
发表于 2023-8-2 10:51 | 显示全部楼层 |阅读模式
本帖最后由 mantouboji 于 2023-8-2 11:20 编辑

RouterOS 支持使用Lets Encrypt签发的免费证书运行https,配合免费动态域名作为远程管理和访问手段非常合适。

方法很简单,配置好你自己的动态域名之后,运行:
  1. /certificate/enable-ssl-certificate dns-name=YOUR_DNS_NAME
复制代码


7.9版之后,Mikrotik不知道发什么神经,改了什么地方。如果动态域名只有IPv6 AAAA记录没有A记录,会报解析错误,证书签发失败。

解决方法居然也很简单:在动态域名里添加一个IPv4记录,具体内容不重要,无论是移动联通那种运营商NAT网关地址,还是192.168的私有地址,都可以,有个A记录骗过RouterOS即可,Letsencrypt那边优先使用IPv6地址。

签发和更新完证书之后,删除那个不正确的IPv4记录,免得影响日常访问。过三个月需要更新证书的时候再操作一次。

另外,注意设置好防火墙,日常关闭/ip/service/www,仅开放www-ssl,约束80端口。仅仅在签发和更新证书的时候临时打开一下。
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
发表于 2023-8-5 21:44 | 显示全部楼层
我都自己给自己签个10年证书,信任自己的根证书,一劳永逸
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2023-10-27 16:06 | 显示全部楼层
yangyongyy55 发表于 2023-8-5 21:44
我都自己给自己签个10年证书,信任自己的根证书,一劳永逸

怎么弄的?

点评

#Create root certificate /certificate add name=root-cert common-name=router days-valid=3650 key-usage=key-cert-sign,crl-sign sign root-cer t#/Add HTTPS certificate /certificate add name=https-cert com  详情 回复 发表于 2024-1-22 15:58
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-1-22 15:50 | 显示全部楼层
请问ros端口映射的内网服务怎么添加证书实现https访问呀

点评

内网里的服务自己另外弄证书。RouterOS自己申请的证书倒是可以导出crt和key文件,但是操作繁琐。  详情 回复 发表于 2024-1-22 15:54
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2024-1-22 15:54 | 显示全部楼层
dzbl04230302 发表于 2024-1-22 15:50
请问ros端口映射的内网服务怎么添加证书实现https访问呀

内网里的服务自己另外弄证书。RouterOS自己申请的证书倒是可以导出crt和key文件,但是操作繁琐。
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2024-1-22 15:58 | 显示全部楼层
本帖最后由 mantouboji 于 2024-1-24 20:46 编辑
  1. #Create root certificate
  2. /certificate
  3. add name=root-cert common-name=router days-valid=3650 key-usage=key-cert-sign,crl-sign
复制代码

点评

[admin@MikroTik] > /certificate [admin@MikroTik] /certificate> add name=root-cert common-name=router days-valid=3650 key-usage=key-cert-sign,crl-sign sign root-cert expected end of command (line 1 col  详情 回复 发表于 2024-1-24 18:21
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-1-24 18:21 | 显示全部楼层

[admin@MikroTik] > /certificate
[admin@MikroTik] /certificate> add name=root-cert common-name=router days-valid=3650 key-usage=key-cert-sign,crl-sign sign root-cert
expected end of command (line 1 column 88)
[admin@MikroTik] /certificate>


错误啊?代码有问题吗?
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2024-2-2 16:13 | 显示全部楼层
经过几天测试,确定目前的P1授权的ROS网速比L6共享版折损一半,千兆宽带最大测速是不到500M,而L6共享版可以跑到1200M,同一个时间测试,用虚拟机切换版本比较

点评

你说的跟我们讨论的可有半毛钱关系?  详情 回复 发表于 2024-2-2 22:53
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2024-2-2 22:53 | 显示全部楼层
移山 发表于 2024-2-2 16:13
经过几天测试,确定目前的P1授权的ROS网速比L6共享版折损一半,千兆宽带最大测速是不到500M,而L6共享版可 ...

你说的跟我们讨论的可有半毛钱关系?
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

欢迎大家光临恩山无线论坛上一条 /2 下一条

有疑问请添加管理员QQ86788181|手机版|小黑屋|Archiver|恩山无线论坛(常州市恩山计算机开发有限公司版权所有) ( 苏ICP备05084872号 )

GMT+8, 2026-8-23 18:07

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

| 江苏省互联网有害信息举报中心 举报信箱:js12377 | @jischina.com.cn 举报电话:025-88802724 本站不良内容举报信箱:68610888@qq.com 电话:13506125623

快速回复 返回顶部 返回列表