Задать вопрос
@Born2com_fixtf2

Как подключить windows 11 по ikev2/ipsec?

На микроте стоит сервер впн, аутентификация по сертификатам. при попытке подключения микрот выдаёт: identity not found for peer: ADDR4: "ip адрес", винда тем временем выдаёт: "неприемлемые учётные данные проверки подлинности IKE".
  • Вопрос задан
  • 106 просмотров
Подписаться 1 Средний Комментировать
Решения вопроса 1
CityCat4
@CityCat4 Куратор тега VPN
//COPY01 EXEC PGM=IEBGENER
Хех, знакомая вещь. У меня в инструкции даже пунктик об этом есть:
6.1. При попытке подключения выдается сообщение «Непроверенные учетные данные проверки подлинности IKE»
Данное сообщение обычно означает, что Windows пытается использовать для аутентификации сторонний сертификат (поскольку изначально ограничение на издателя не установлено, Windows просто берет первый сертификат из раздела «Личное»)
Первоначально следует убедиться в следующих вещах:
- Личный сертификат установлен в область «Личное» компьютера (а не пользователя!)
- В области «Доверенные корневые центры сертификации» компьютера находятся все корневые сертификаты (см. Рисунок 10), при этом для сертификатов ... Subordinate CA #1 и ... Subordinate CA #2 допустимо находиться в области «Промежуточные центры сертификации» компьютера (Windows автоматически помещает ... Subordinate CA #1 в эту область)
- Путь издания сертификата верный
Как это сделать — см. Приложение 1
Если данные условия выполняются, но соединение не устанавливается, следует убедиться в том, что в области «Личное» компьютера находится один сертификат компьютера. Кто может разместить там сертификаты? Да кто угодно — клиент-банки, программы участия в тендерах, брокерские программы, сертификаты налоговой службы и т. д.
Если в области «Личное» компьютера находится более одного сертификата, следует выполнить следующую процедуру:
- правая кнопка на значке меню, пункт «Выполнить», ввести текст “powershell”
- в открывшейся консоли powershell ввести следующие команды:
$ca = Get-ChildItem Cert:\LocalMachine\Root | ? Subject -match 'CN=... Root CA'
Set-VpnConnection -ConnectionName "My VPN" -MachineCertificateIssuerFilter $ca

Эта фигня происходит из-за тупости винды. Она не умеет фильтровать сертификаты по издателю (по умолчанию) и для проверки соединения тупо берет первый по списку сертификат, даже если он истекший. Указание фильтра издателя частично решает проблему, но удалять истекшие сертификаты по-прежнему надо.
Ответ написан
Пригласить эксперта
Ответы на вопрос 1
b1ora
@b1ora Куратор тега MikroTik
Контакты в профиле
Windows доверяет CA который выпускает сертификаты на MikroTik?
Все нужные сертификаты установлены?
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы