faq обучение настройка
Текущее время: Чт июл 24, 2025 05:09

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.
Автор Сообщение
СообщениеДобавлено: Вт янв 27, 2009 13:30 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 19:01
Сообщений: 41
Подскажите как выглядит процесс создания самоподписных сертификатов x509 для использования в маршрутизаторе DIR-130

Ключи создал, но в статусе напротив написано что Validity Invalid, пытаюсь подсунуть ему сертификат, он ругается на "Invalid certificate file format"


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 27, 2009 15:20 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
примерно так как в документе во вложении.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 27, 2009 16:53 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 19:01
Сообщений: 41
Спасибо за информацию.

И еще вопрос по ходу - прочитав документ во вложении, не увидел явной информации о задании срока действия ключей/сертификата при их создании. Отслеживает ли роутер срок истечения их действия и соответственно потребуется ли задавать требуемый срок действия ключей/сертификата опцией openssl в процессе их генерации?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 27, 2009 17:06 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
--day это указывается какое колличество дней будет действителен сертификат.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 27, 2009 18:14 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 19:01
Сообщений: 41
Искал везде по форуму но не нашел, хотелось бы поглядеть на примере заполнение полученных ключей через www-интерефейс роутера.

Попробовал сгенерировать ключи по приведенной методике, остаются неясности:

Достаточно ли для организации туннеля с использованием x509 заполнить только пункты - Local certificate & Private key и Certificate of Remote Peers или пункт Certificate Authorities тоже используется?

После заполнения ключей почему то значение Validity отображается красным Invalid - это нормально?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 27, 2009 18:17 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Они у вас естественно будут инвалид, потому что вы не регестрировали корневой сертификат с сцециальных организациях а по поводу на примере web интерфейса, покатать мне это будет вам затруднительно. Для начала ознакомьтесь с инструкцией к устройству.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 27, 2009 18:19 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 19:01
Сообщений: 41
Нельзя ли привести полную процедуру начиная с генерации сертификатов и заполнения их в роутере и еще лучше выложить ее в раздел Поддержка-FAQ-VPN. Это сняло бы кучу подобных вопросов, поскольку там приводятся только примеры с использованием Preshared key и ни одного с x509.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 27, 2009 18:22 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
Конечно решит, если как только faq такой появиться но будет несомненно добавлен на сайт, а пока его нет.

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 27, 2009 18:32 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 19:01
Сообщений: 41
Спасибо за ваше терпение, ответьте хотя бы правильно ли я делаю?

Сгенерировал cert.pem и key.pem по методике из файла

Вкладка Local certificate & Private key
name: задаю сам произвольное имя?
private key: навожу на файл key.pem
certificate: на файл cert.pem

Вкладка Certificate of Remote Peers
name: задаю сам производльное имя?
certificate: на файл cert.pem удаленной стороны

Вкладка Certificate Authorities
name: задаю сам произвольное имя?
certificate: сюда что?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 27, 2009 18:37 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 19:01
Сообщений: 41
Доку читал уже раза два, например каково назначение пункта Certifcate Authority

Цитата из доки

Select this option from the drop-down menu to confgure Certifcate Authority (CA) fles to be used with your router. Enter a name for the CA
fle. Click the browse button to look for the CA fle on your computer. Certifcate Authorities:

То что взять и навести на файл понятно - но какой смысл у этого файла - относится ли он к локальной стороне или удаленной и его назначение применительно к организации IPSEC VPN тут вообще ни слова.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт янв 27, 2009 18:46 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 19:01
Сообщений: 41
Ответьте все таки если пока FAQа не предвидится, может эту тему еще кто то будет искать в форуме:

Если сгенерировать две пары ключей соответственно для локальной стороны (cert1.pem и key1.pem) и удаленной (cert2.pem и key2.pem)

Правильно ли выглядит заполнение

Вкладка Local certificate & Private key
name: что тут?
private key: key1.pem
certificate: cert1.pem

Вкладка Certificate of Remote Peers
name: что тут?
certificate: cert2.pem

Вкладка Certificate Authorities
name: что тут?
certificate: и тут?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 28, 2009 07:58 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 19:01
Сообщений: 41
Создал и заполнил только пункты

Local certificate & Private key
name: side1
private key: key1.pem
certificate: cert1.pem

Certificate of Remote Peers
name: side2
certificate: cert2.pem

Начинаю в VPN setting настраивать параметры туннеля Add IPSEC, заполняю все поля, задаю в качестве
Local identity - side1
Certificates - side2

пытаюсь сохранить настройки и тут вылетает ошибка что "Preshared key lenght must be 8 - 64 bytes"

Причем тут Preshared key - я вроде явно указал что буду использовать сертификаты.

Кто объяснит?

Прошивка стоит самая последняя http://ftp.dlink.ru/pub/Router/DIR-130/ ... 121B02.bin


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 28, 2009 15:00 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср июл 04, 2007 13:48
Сообщений: 7031
Откуда: D-Link. Moscow
CA сертификат, это корнефой сертивикат от вашего сервера сертификатов, так как его нет, он у вас использоваться не будет. В вашем случае будет использоваться только локальный тертификат и удаленный. Так же не забываем про иснтрукции на русском http://ftp.dlink.ru/pub/Router/DIR-330/ ... US_1_1.pdf

_________________
Сообщения в PM игнорируются, задавайте вопросы на форуме.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 28, 2009 19:56 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 19:01
Сообщений: 41
Проблем нет и с английским, просто элементарно не хватает примера реализации туннеля IPSEC начиная с генерации сертификатов и заканчивая настройкой туннеля с помощью www-интерфейса роутера. В той же русской доке все тоже переведенное, но перевод терминов или пунктов не дает понять их конкретный смысл применительно к прикладной задаче - построению туннеля. Тема использования сертификатов в процессе авторизации при построении туннелей еще не настолько распространена и FAQ решил бы в большей части эти пробелы.

Вопрос по настройке синхронизации времени роутера по NTP:

Можно ли каким-то способом задать список собственных серверов для синхронизации времени, в меню предлагаются только жестко прописанные ntp.dlink.com и еще какой то, задать свой ntp с помощью www-интерфейса нельзя.
Есть какой то другой способ доступа к роутеру, например через CLI или как можно задать свои NTP-сервера?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср янв 28, 2009 20:00 
Не в сети

Зарегистрирован: Чт ноя 22, 2007 19:01
Сообщений: 41
Еще может это тоже относится к заданному вопросу про NTP, выставлена временная зона GMT+6


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 275


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB