|
|
本帖最后由 mantouboji 于 2023-8-2 11:20 编辑
RouterOS 支持使用Lets Encrypt签发的免费证书运行https,配合免费动态域名作为远程管理和访问手段非常合适。
方法很简单,配置好你自己的动态域名之后,运行:
- /certificate/enable-ssl-certificate dns-name=YOUR_DNS_NAME
复制代码
7.9版之后,Mikrotik不知道发什么神经,改了什么地方。如果动态域名只有IPv6 AAAA记录没有A记录,会报解析错误,证书签发失败。
解决方法居然也很简单:在动态域名里添加一个IPv4记录,具体内容不重要,无论是移动联通那种运营商NAT网关地址,还是192.168的私有地址,都可以,有个A记录骗过RouterOS即可,Letsencrypt那边优先使用IPv6地址。
签发和更新完证书之后,删除那个不正确的IPv4记录,免得影响日常访问。过三个月需要更新证书的时候再操作一次。
另外,注意设置好防火墙,日常关闭/ip/service/www,仅开放www-ssl,约束80端口。仅仅在签发和更新证书的时候临时打开一下。
|
|