راهاندازی و دریافت گواهینامه Let’s Encrypt در MikroTik میتواند تضمین ارتباط امن و رمزنگاریشده باشد و برای پنل مدیریتی روترهای MikroTik یا سرویسهایی مانند WebFig یا Winbox اهمیت زیادی دارد. استفاده از گواهینامههای معتبر SSL یکی از راههای اطمینان از امنیت این ارتباطات است. ما برای راهاندازی و دریافت گواهینامه Let’s Encrypt در MikroTik نیاز داریم که مراحلی را به انجام برسانیم که به تفضیل درمورد آن توضیح خواهیم داد.
مواردی که باید از قبل به آنها توجه کنید این موارد هستند:
certificate enable-ssl-certificate
از نسخه ۷.۶ در دسترس است)یک نام دامنه معتبر دارید که به آیپی عمومی روتر اشاره دارد.
پورتهای لازم در فایروال برای دریافت گواهی باز هستند (مثلاً 80 برای HTTP challenge).
بهجای myrouter.example.com
آدرس دامنهای را وارد کنید که به IP روتر شما اشاره دارد. نیازی به ثبتنام یا نصب افزونه ندارید. میکروتیک این گواهی را مستقیماً از سرورهای Let’s Encrypt دریافت و نصب میکند. برای دریافت گواهینامه کافیست از این دستور استفاده کنید:
/certificate enable-ssl-certificate dns-name=myrouter.example.com
اولین کاری که میبایست برای راه اندازی گواهینامه Let’s Encrypt در MikroTik انجام دهید برای ثبت دامنه و تنظیم DNS یک رکورد A Record ایجاد کنید که دامنه شما را به IP روترتان متصل کند.
مثال:
myrouter.example.com → 123.45.67.89
سپس برای بررسی اتصال پورت 80 Let’s Encrypt از طریق HTTP-01 challenge صحت دامنه را بررسی میکند. دسترسی به پورت 80 شما می بایست باز باشد.
برای اجرای دستور در ترمینال MikroTik
/certificate enable-ssl-certificate dns-name=myrouter.example.com
در صورت موفقیت، یک گواهینامه صادر شده و به /certificate
اضافه میشود.
بعد از صدور گواهی، میتوانید آن را به سرویسهایی مانند HTTPS، SSTP نسبت دهید:
/ip service set www-ssl certificate=issued-cert-name
یا:
/interface sstp-server server set certificate=issued-cert-name
تمدید گواهی بهصورت خودکار انجام میشود و شما لازم نیست کاری بکنید میکروتیک بهصورت خودکار گواهیهای Let’s Encrypt را قبل از تاریخ انقضا (۹۰ روز) تمدید میکند، در صورتی که اینترنت وصل باشد و تنظیمات تغییری نکرده باشد.
بهتره دسترسی به پورت های مدیریتی را محدود کنید و فقط IPهای خاص (مثلاً مدیر شبکه) به پورتهای مدیریتی دسترسی داشته باشند.
از فایروال برای کنترل دسترسی به پورتهای حساس استفاده کنید.
در صورتی که گواهی با خطا مواجه شود، لاگها را بررسی کنید:
/log print where message~"certificate"
مرجع تخصصی شبکه ایران ؛ جایی که دانش، تجربه و منابع ارزشمند دنیای شبکه به زبان ساده و کاربردی در اختیار علاقهمندان، دانشجویان و متخصصان این حوزه قرار میگیرد.
طراحی شده توسط تیم فوژان
نقد و بررسیها
هنوز بررسیای ثبت نشده است.