Народ, кто знает можно-ли на микротах замутить схему IPSEC с такой логикой:
Есть один или несколько «серверов»(микротик) с серверным сертификатом и несколько клиентских микротиков.
При этом на сервере нет конкретного SA для каждого клиента, а есть один общий, с подсетью в поле «remote address» и автоматически создаваемыми политиками....
Самое главное что нужно, чтоб проверялся IP удаленного пира с IP из SAN сертификата клиентского.
Чтоб клиент не мог подключиться ни с какого IP кроме как с того, который прописан у него в сертификате.
Но чтоб для добавления нового клиента достаточно было-бы выпустить ему сертификат и все, чтоб не пришлось нового клиента никак регистрировать.