#4430: Генерация сертификата VPN IKEv2 PKI на Microsoft Server

Отредактирована: 280 дней назад

Симптомы

Решение

Для подключения IKEv2 с сертификатами нужно выполнить следующие шаги, скриншоты прикреплены в файле:

  1. Импортировать на сервер (NGFW) и клиент VPN корневой сертификат, в данном случае сертификат AD центра сертификации.
  2. Создать на NGFW CSR запрос, в котором указать основные данные (организация, город и т.п.) и указать CN и SAN, которые будут использоваться клиентами для подключения к NGFW по IKEv2 (скриншот 1-3, шаг 1, шаг 2, шаг 3).
  3. На AD в центре сертификации создать сертификат на основе CSR файла из пункта 2. В качестве шаблона указать Веб-сервер (Проверка подлинности сервера, keyUsage - serverAuth, скриншот 4, шаг 4).
  4. Полученный сертификат сервера импортировать в запрос CSR на NGFW (скриншот 5-7, шаг 5 шаг 6 шаг 7).
  5. Через политики регистрации сертификатов компьютера создать запрос на создание сертификата для пользователя (шаблон Пользователь, Проверка подлинности клиента, keyUsage - clientAuth, скриншот 8-9, шаг 8 шаг 9).
  6. Полученный сертификат пользователя импортировать в личные сертификаты пользователя/компьютера.

В профиле клиентских сертификатов на NGFW указать корневой сертификат центра сертификации из шага 1. В профиле безопасности VPN указать сертификат сервера из шага 4.

Причина