Demon-z Опубликовано: 23 червня, 2016 Опубликовано: 23 червня, 2016 ногами не пинать) подскажите популярным образом: для настройки авторизации по WPA-Entreprise нужен SSL сертификат. на сколько я понял основная масса народу пользует самоподписное.. вопрос такой: какой тип сертификата подойдет из тех что продают СА-доверенные центры.??? есть задача для корпоративной сетки, но самоподписной вариант не подойдет... в продаже разновидностей много оных сертификатов... вот к примеру из тех что здесь: https://www.startssl.com/ или https://www.ssls.com/ спасибо за вдумчивый ответ и любую другую помощь.
Rudi Опубліковано: 23 червня, 2016 Опубліковано: 23 червня, 2016 вот еще бесплатный вариант: https://letsencrypt.org/
BlackVS Опубліковано: 23 червня, 2016 Опубліковано: 23 червня, 2016 вот еще бесплатный вариант: https://letsencrypt.org/ Они выдаются на короткий срок (сейчас вроде на 3 месяца) и нужно думать, как автоматизировать их перевыпуск. Для https/Linux это давно уже придумано, для Mikrotik - вопрос интересный...
Rudi Опубліковано: 23 червня, 2016 Опубліковано: 23 червня, 2016 вот еще бесплатный вариант: https://letsencrypt.org/ Они выдаются на короткий срок (сейчас вроде на 3 месяца) и нужно думать, как автоматизировать их перевыпуск. Для https/Linux это давно уже придумано, для Mikrotik - вопрос интересный... можно и под линуксом автоматом обновлять, а потом уже сгружать туда, где будет использоваться
Demon-z Опубліковано: 23 червня, 2016 Автор Опубліковано: 23 червня, 2016 господа, задача не стоит в бесплатном или платном... вопрос какой тип сертификата подойдет? или любой подойдет? главное чтобы девайсы юзеров не квакали об "опасности" самоподписного сертификата....
John_Doe Опубліковано: 23 червня, 2016 Опубліковано: 23 червня, 2016 wosign -2года startssl-1 год letsencrypt-90 дней,авто renew от всех этих контор бесплатные сертификаты хаваются всеми мобильными девайсами и не встречал софта который не хавал эти сертификаты а то что они бесплатные достаточно важно, потому что ценник в среднем по рынку на сертификаты сильно не гуманный А что бы ответить на свой вопрос,возьмите такой сертификат настройте и проверьте И нам еще расскажите про то с какими столкнулись заморочками
Alver Опубліковано: 23 червня, 2016 Опубліковано: 23 червня, 2016 Главный момент- какой тип аутентификации используется. Если EAP-PEAP MSChapv2 или EAP-TTLS -то на стороне клиента ( смартфоны, планшеты) не нужно сертификата (корневой там всегда есть и он подойдет). На стороне cервера Radius - обычно все сертификаты основных выпускающих центров там есть. Поэтому при аутентификации EAP Enterprise ( EAP-PEAP MSCHAP.v2 или EAP-TTLS) думать о сертификатах не надо. Однако эти типы аутентификации должны поддерживать точки доступа ( если речь идет о вайфай). Микротик это не поддерживает, у него есть только EAP-TLS, который требует уникального сертификата на стороне клиента.
Sоrk Опубліковано: 24 червня, 2016 Опубліковано: 24 червня, 2016 (відредаговано) для WPA-Enterprise сертификат должен быть с ролями: Ensures the identity of a remote computer - Client Authentication (1.3.6.1.5.5.7.3.2) Proves your identity to a remote computer - Server Authentication (1.3.6.1.5.5.7.3.1) данные роли входят в обычный шаблон SSL-сертификата. ДНС-имя радиус-сервера должно совпадать с именем, прописанным в настройках точки доступа, полезно прописать дополнительным именем DNS-имя сервера, которое будет в PTR-записи (если оно отличается от прямого). Важно - сертификат должен быть установлен и настроен на радиус-сервере! Відредаговано 24 червня, 2016 Sоrk
Demon-z Опубліковано: 24 червня, 2016 Автор Опубліковано: 24 червня, 2016 wosign 3 года есличо. For Free SSL Certificate, it support 5 domain names for 2 years period; if you need more domains support, then each domain will be charged US$1.99 per year.The difference between the Free SSL Certificate and charged DV SSL Certificate is the issuer, the Free SSL issuer is “WoSign CA Free SSL Certificate G2”, but the charged SSL issuer is “WoSign Class 1 DV Server CA G2”.
Demon-z Опубліковано: 24 червня, 2016 Автор Опубліковано: 24 червня, 2016 для WPA-Enterprise сертификат должен быть с ролями: Ensures the identity of a remote computer - Client Authentication (1.3.6.1.5.5.7.3.2) Proves your identity to a remote computer - Server Authentication (1.3.6.1.5.5.7.3.1) данные роли входят в обычный шаблон SSL-сертификата. ДНС-имя радиус-сервера должно совпадать с именем, прописанным в настройках точки доступа, полезно прописать дополнительным именем DNS-имя сервера, которое будет в PTR-записи (если оно отличается от прямого). Важно - сертификат должен быть установлен и настроен на радиус-сервере! Спасибо!!!
maxx Опубліковано: 24 червня, 2016 Опубліковано: 24 червня, 2016 wosign 3 года есличо. For Free SSL Certificate, it support 5 domain names for 2 years period; if you need more domains support, then each domain will be charged US$1.99 per year.The difference between the Free SSL Certificate and charged DV SSL Certificate is the issuer, the Free SSL issuer is “WoSign CA Free SSL Certificate G2”, but the charged SSL issuer is “WoSign Class 1 DV Server CA G2”. Ой да что вы говорите http://clip2net.com/s/3zyq9Xc
maxx Опубліковано: 24 червня, 2016 Опубліковано: 24 червня, 2016 и в догонкуhttp://clip2net.com/s/3zyqyXG
John_Doe Опубліковано: 24 червня, 2016 Опубліковано: 24 червня, 2016 и в догонку http://clip2net.com/s/3zyqyXG Это не принципиально, они иногда меняют сроки, то было 2 года, потом 1,потом снова 2.Теперь вот можно и на 3 На вопрос применимости сертификата к поставленой задаче это не влияет вообще
bianca Опубліковано: 28 червня, 2016 Опубліковано: 28 червня, 2016 (відредаговано) there is a task for the corporate nets, but a self-signed option will not work ... Yes, instead of using a self-signed certificate, people should use a trusted CA (Certification) SSL certificate for their website. Read more on this http://social.technet.microsoft.com/wiki/contents/articles/15189.difference-between-self-signed-ssl-certificate-authority.aspx Відредаговано 28 червня, 2016 bianca
Рекомендованные сообщения
Создайте аккаунт или войдите в него для комментирования
Вы должны быть пользователем, чтобы оставить комментарий
Создать аккаунт
Зарегистрируйтесь для получения аккаунта. Это просто!
Зарегистрировать аккаунтВхід
Уже зарегистрированы? Войдите здесь.
Войти сейчас