RouterOS handleiding

Draadloze enterprise-beveiliging met User Manager v5

Enterprise-beveiliging voor draadloze netwerken met User Manager v5

User Manager versie 5 ( beschikbaar voor RouterOS v7 ) ondersteunt gebruikersauthenticatie via het Extensible Authentication Protocol (EAP).

Deze gids legt de stappen uit die nodig zijn om User Manager v5 te configureren als authenticatieserver voor MikroTik wireless access points, waarbij gebruikers de authenticatiemethoden PEAP en EAP-TLS krijgen aangeboden.

De handleiding gaat uit van een standalone apparaat dat User Manager draait op het netwerkadres 10.0.0.10 en 2 Access Points - één op 10.0.0.11 en de andere op 10.0.0.12.

User Manager installeren

User Manager v5 is te vinden in het archief 'Extra packages' voor de latest release of RouterOS v7.

Download het archief voor de juiste CPU-architectuur, pak het uit, upload het User Manager-pakket naar de router en start de router opnieuw op.

TLS-certificaten genereren

Wanneer er veilige EAP-methoden worden gebruikt, verifieert het clientapparaat (supplicant) de identiteit van de authenticatieserver voordat het zijn eigen inloggegevens ernaartoe stuurt.
Hiervoor heeft de authenticatieserver een TLS-certificaat nodig.

Dit certificaat moet:

  1. Geldig zijn en ondertekend zijn door een certificaatautoriteit die door het clientapparaat wordt vertrouwd.
  2. Hebben een volledig gekwalificeerde domeinnaam in de velden Common Name (CN) en Subject Alt Name.
  3. Hebben het attribuut Extended Key Usage dat aangeeft dat het geautoriseerd is voor het authenticeren van een TLS-server.
  4. Hebben een geldigheidsduur van niet meer dan 825 dagen.

De EAP-TLS-methode vereist dat het clientapparaat een TLS-certificaat heeft (in plaats van een wachtwoord).

Om door User Manager als geldig te worden beschouwd, moet een clientcertificaat:

  1. Geldig zijn en ondertekend zijn door een autoriteit die wordt vertrouwd door het apparaat waarop User Manager draait
  2. Hebben de gebruikersnaam in het veld Subject Alt Name (SAN). Voor achterwaartse compatibiliteit kunt u deze ook in het CN-veld toevoegen. Zie voor meer informatie: https://datatracker.ietf.org/doc/html/rfc5216#section-5.2

Ten slotte bevat de WPA3 enterprise-specificatie een extra veilige modus die 192-bits cryptografische beveiliging biedt.

Deze modus vereist het gebruik van EAP-TLS met certificaten die:

  1. Gebruik ofwel P-384 elliptische-curvesleutels ofwel RSA-sleutels van minimaal 3072 bits lang.
  2. Gebruik SHA384 als digest-algoritme (hashing).

Voor de beknoptheid (en om meer van de mogelijkheden van RouterOS te tonen) laat deze handleiding zien hoe u alle certificaten genereert op het apparaat waarop User Manager draait, maar in een grootschalige bedrijfsomgeving zouden de authenticatieserver en de clientapparaten elk lokaal privésleutels en certificate signing requests genereren en de CSR's vervolgens uploaden naar een certificate authority om te laten ondertekenen.

Commando's die worden uitgevoerd op het apparaat waarop User Manager draait:

# Generating a Certificate Authority
/certificate
add name=radius-ca common-name="RADIUS CA" key-size=secp384r1 digest-algorithm=sha384 days-valid=1825 key-usage=key-cert-sign,crl-sign
sign radius-ca ca-crl-host=radius.mikrotik.test
# Generating a server certificate for User Manager
add name=userman-cert common-name=radius.mikrotik.test subject-alt-name=DNS:radius.mikrotik.test key-size=secp384r1 digest-algorithm=sha384 days-valid=800 key-usage=tls-server
sign userman-cert ca=radius-ca
# Generating a client certificate
add name=maija-client-cert common-name=maija@mikrotik.test subject-alt-name=email:maija@mikrotik.test key-usage=tls-client days-valid=800 key-size=secp384r1 digest-algorithm=sha384
sign maija-client-cert ca=radius-ca
# Exporting the public key of the CA as well as the generated client private key and certificate for distribution to client devices
export-certificate radius-ca file-name=radius-ca
# A passphrase is needed for the export to include the private key
export-certificate maija-client-cert type=pkcs12 export-passphrase="true zebra capacitor ziptie"

User Manager configureren

Commando's die worden uitgevoerd op het apparaat waarop User Manager draait:

# Enabling User Manager and specifying, which certificate to use
/user-manager
set enabled=yes certificate=userman-cert
# Enabling CRL checking to avoid accepting revoked user certificates
/certificate/settings
set crl-download=yes crl-use=yes
# Adding access points
/user-manager/router
add name=ap1 address=10.0.0.11 shared-secret="Use a secure password generator for this"
add name=ap2 address=10.0.0.12 shared-secret="Use a secure password generator for this too"
# Limiting allowed authentication methods
/user-manager/user/group
set [find where name=default] outer-auths=eap-tls,eap-peap
add name=certificate-authenticated outer-auths=eap-tls
# Adding users
/user-manager/user
add name=maija@mikrotik.test group=certificate-authenticated
add name=paija@mikrotik.test group=default password="right mule accumulator nail"

Info Wanneer u een CAPsMAN-controller gebruikt om APs te configureren, kunt u CAPs provisionen met exact dezelfde configuratie als hieronder getoond. Provision CAPs eenvoudigweg met een SSID + het authenticatietype wpa2-eap/wpa3-eap.
Wanneer CAPsMAN wordt gebruikt, moet CAPsMAN de /radius-client zijn (in plaats van de AP, zoals getoond in het standalone-configuratievoorbeeld hieronder).

Access points configureren

AP met het reguliere wireless-pakket

Commando's uitgevoerd op ap1:

# Configuring radius client
/radius
add address=10.0.0.10 secret="Use a secure password generator for this" service=wireless timeout=1s
/radius/incoming
set accept=yes
# Adding a security profile and applying it to wireless interfaces
/interface/wireless/security-profile
add name=radius mode=dynamic-keys authentication-types=wpa2-eap
/interface/wireless
set [find] security-profile=radius

AP met het wifi-qcom-pakket

Commando's uitgevoerd op ap2:

# Configuring radius client
/radius
add address=10.0.0.10 secret="Use a secure password generator for this too" service=wireless timeout=1s
/radius/incoming
set accept=yes
# Configuring enabled authentication types. Can also be done via a security profile, but note that interface properties, if specified, override profile properties
/interface/wifi/set [find] security.authentication-types=wpa2-eap,wpa3-eap

Een wifi-qcom AP kan ook worden geconfigureerd om de extra veilige modus wpa3-eap-192 te gebruiken, maar houd er rekening mee dat dit vereist dat alle clientapparaten de GCMP-256-cipher ondersteunen en EAP-TLS-authenticatie gebruiken.

Opmerkingen over de configuratie van clientapparaten

Windows

Wanneer u handmatig een CA in Windows installeert, zorg er dan voor dat u deze expliciet in de certificaatopslag 'Trusted Root Certification Authorities' plaatst. Dit gebeurt niet automatisch.

Android

Bij het verbinden met een netwerk met EAP-authenticatie vragen Android-apparaten de gebruiker om een 'domain' op te geven. Dit verwijst naar het verwachte domein van de hostnaam in het TLS-certificaat van de RADIUS-server ( 'mikrotik.test' in ons voorbeeld).

Standaard gebruiken Android-apparaten hun ingebouwde lijsten met root-CA's om het certificaat van de RADIUS-server te valideren. Wanneer u uw eigen CA gebruikt, moet deze in het bijbehorende keuzemenu geselecteerd worden.

iOS

Apple iOS lijkt een handmatig geïmporteerde CA niet daadwerkelijk te vertrouwen voor het authenticeren van RADIUS-servers. Het servercertificaat wordt gemarkeerd als 'Not Trusted', tenzij de CA is geïmporteerd met Apple's eigen hulpprogramma 'Configurator' of een goedgekeurde MDM-tool van derden.

Bron

Bijgewerkt op 2026-08-22.