====== Центр сертификации на Mikrotik ======

<WRAP center round important 60%>
Перед тем, как приступить к созданию центра сертификации убедитесь, что на роутере правильно настроено текущее время и часовой пояс, а также включена синхронизация времени через NTP.
</WRAP>

  - Сначала выпустим корневой сертификат, для этого перейдем в System - Certificate и создадим новый сертификат заполнив поля как указано на рисунке, красным обозначены обязательные к заполнению. {{ :mikrotik:mikrotik-sstp-vpn-server-001.png?nolink&400 |}} {{ :mikrotik:mikrotik-sstp-vpn-server-002.png?nolink&400 |}} **Name** - видимое имя сертификата, **Common Name** - имя субъекта, которому выдан сертификат, в каждом из них указываем CA (т.е. Certification authority). Вообще там можно написать все что угодно, но правила хорошего тона требуют давать сертификатам понятные имена. **Key Size** - размер ключа, оставляем по умолчанию 2048, **Days Valid** - срок действия сертификата в днях, имеет смысл указать достаточно продолжительный срок, в нашем случае 10 лет.

Перейдем на вкладку **Key Usage** и оставим только **crl sign** и **key cert. sign**, затем сохраним сертификат нажав **Apply**, и подпишем его кнопкой **Sign**, в открывшемся окне следует указать **CA CRL Host**, для которого можно использовать один из IP-адресов роутера, в нашем случае это localhost. Если же при помощи данного CA вы собираетесь выпускать сертификаты для других серверов, то следует указать доступный для них адрес, внутренний или внешний.
<code bash>/certificate 
add name=CA country="RU" state="31" locality="BEL" organization="Interface LLC" common-name="CA" key-size=2048 days-valid=3650 key-usage=crl-sign,key-cert-sign 
sign CA ca-crl-host=127.0.0.1</code>
  - Затем выпустим сертификат сервера. При этом надо определиться каким образом вы будете подключаться к серверу по IP-адресу или FQDN (доменному имени), второй вариант более предпочтителен, так как при смене адреса вам придется перевыпустить сертификат сервера и изменить настройки всех клиентских подключений. Заполнение полей практически ничем не отличается от предыдущего сертификата, за исключением **Common Name** и **Subject Alt. Name**, в них указываем FQDN или IP-адрес сервера, для поля Subject Alt. Name также указываем тип: DNS - для доменного имени или IP для адреса. Срок действия сертификата также имеет смысл сделать достаточно большим, в нашем случае 10 лет.{{ :mikrotik:mikrotik-sstp-vpn-server-003.png?nolink&400 |}} На закладке Key Usage устанавливаем digital-signature, key-encipherment и tls-server и подписываем сертификат сервера, для этого в поле CA выберите ранее выпущенный корневой сертификат.{{ :mikrotik:mikrotik-sstp-vpn-server-004.png?nolink&400 |}} <code bash>/certificate 
add name=sstp.interface31.lab country="RU" state="31" locality="BEL" organization="Interface LLC" common-name="sstp.interface31.lab" subject-alt-name=DNS:"sstp.interface31.lab" key-size=2048 days-valid=3650 key-usage=digital-signature,key-encipherment,tls-server
sign sstp.interface31.lab ca="CA"</code>

