#1613: ikev2 на Usergate

Отредактирована: 707 дней назад

добавлено в статью - https://sd.usergate.com/articles/3182

Симптомы

Пробуем настроить ikev2 на Usergate
При использовании IKEv2 с аутентификацией через Radius по логину-паролю нужно ли сертификат для сервера создавать на Usergate и добавлять сертификат CA в доверенные на пользовательском устройстве?

Решение

Для установления соединения IKEv2 сертификат нужен независимо от используемого метода аутентификации, сертификат не обязательно создавать на UserGate.

Вы можете использовать созданный на UserGate сертификат если вы подключаетесь к VPN-серверу по доменному имени, в этом случае создайте сертификат с параметром CN=FQDN где FQDN - имя, разрешаемое в IP-адрес интерфейса на который устанавливается соединение. В противном случае вам нужно выпустить сертификат с параметрами --dn "CN=IP address" --san @IP_address --san IP_address

Вы можете создать соответствующий CSR средствами UserGate и подписать его сторонним удостоверяющим центром, по аналогии с выпуском сертификата Инспектирования SSL (см. раздел 4.5.1 "Использование корпоративного УЦ для создания сертификата инспектирования SSL" документации).

На компьютере в доверенные нужно в первом случае добавить сертификат сгенерированный UserGate, во втором - корпоративного УЦ.