Certificate shenanigans again, RouterOS 6.44.2 CHR.
I start off with a completely empty certificate system:
[me@myendpoint] /certificate> print
Flags: K - private-key, D - dsa, L - crl, C - smart-card-key, A - authority, I - issued, R - revoked, E - expired, T - trusted
# NAME COMMON-NAME SUBJECT-ALT-NAME FINGERPRINT
I create a CA and self-sign it:
/certificate add key-size=4096 days-valid=3650 trusted=yes key-usage=key-cert-sign name=MyCA common-name="My CA"
sign MyCA
All good so far:
[me@myendpoint] /certificate> print
Flags: K - private-key, D - dsa, L - crl, C - smart-card-key, A - authority, I - issued, R - revoked, E - expired, T - trusted
# NAME COMMON-NAME SUBJECT-ALT-NAME FINGERPRINT
0 K A T MyCA My CA f5432231f8be7d2a7a5...
I create a certificate for the SSTP server:
add name=myendpoint.example.com common-name=myendpoint.example.com subject-alt-name=IP:192.0.2.1 key-usage=tls-server key-size=4096 days-valid=365
Again, all good so far:
[me@myendpoint] /certificate> print
Flags: K - private-key, D - dsa, L - crl, C - smart-card-key, A - authority, I - issued, R - revoked, E - expired, T - trusted
# NAME COMMON-NAME SUBJECT-ALT-NAME FINGERPRINT
0 K A T MyCA My CA f5432231f8be7d2a7a5...
1 myendpoint.exa... myendpoint.example.com IP:192.0.2.1
Then I sign this server cert with the CA:
sign ca=MyCA myendpoint.example.com
And this happens:
Flags: K - private-key, D - dsa, L - crl, C - smart-card-key, A - authority, I - issued, R - revoked, E - expired, T - trusted
# NAME COMMON-NAME SUBJECT-ALT-NAME FINGERPRINT
0 K A T MyCA My CA f5432231f8be7d2a7a5...
1 K I myendpoint.exa... myendpoint.example.com IP:192.0.2.1 c5ca3f3f91f9e9ef632...
IP:192.0.2.1
IP:192.0.2.1
What on earth is happening with the subject-alt-names???
Cheers!
