#4430: Генерация сертификата VPN IKEv2 PKI на Microsoft Server
Отредактирована: 280 дней назадСимптомы
Решение
Для подключения IKEv2 с сертификатами нужно выполнить следующие шаги, скриншоты прикреплены в файле:
- Импортировать на сервер (NGFW) и клиент VPN корневой сертификат, в данном случае сертификат AD центра сертификации.
- Создать на NGFW CSR запрос, в котором указать основные данные (организация, город и т.п.) и указать CN и SAN, которые будут использоваться клиентами для подключения к NGFW по IKEv2 (скриншот 1-3, шаг 1, шаг 2, шаг 3).
- На AD в центре сертификации создать сертификат на основе CSR файла из пункта 2. В качестве шаблона указать Веб-сервер (Проверка подлинности сервера, keyUsage - serverAuth, скриншот 4, шаг 4).
- Полученный сертификат сервера импортировать в запрос CSR на NGFW (скриншот 5-7, шаг 5 шаг 6 шаг 7).
- Через политики регистрации сертификатов компьютера создать запрос на создание сертификата для пользователя (шаблон Пользователь, Проверка подлинности клиента, keyUsage - clientAuth, скриншот 8-9, шаг 8 шаг 9).
- Полученный сертификат пользователя импортировать в личные сертификаты пользователя/компьютера.
В профиле клиентских сертификатов на NGFW указать корневой сертификат центра сертификации из шага 1. В профиле безопасности VPN указать сертификат сервера из шага 4.