Tak chceš použít ověřování pomocí RSA klíče nebo pomocí X509 certifikátů? Mluvíš prvně o RSA a pak do toho pleteš CA, což se týká jen certifikátů.
V principu si na Cisco bedně vygeneruješ RSA klíč, veřejnou čás naimportuješ do těch Mikrotiků, stejně tak na MKčách si vygeneruješ RSA klíč a jejich veřejné části zase zpět namlátíč do cisco bedny a pak můžeš vesele tunelovat (zuřit s nastavováním ipsecu...).
Generujš přes:
crypto key generate rsa general-keys label centrala
Veřejnou část z toho vymlatíš přes:
show crypto key mypubkey rsa centrala
což je to, co budeš improtovat do všech MKček.
Import klíčů zMKčka by mohl být něco jako (pro každý):
crypto key pubkey-chain rsa
addressed-key 1.1.1.1 encryption (IPčko daného MKčka pro konec IPsec tunelu}
key-string
{tuna hausnumer hexa}
quit
Nicméně jsem to použil jen před lety mezi Cisco krabicema, ne proti MKčku. Jo, ROS6 a IPsec proti nečemu jinému, než samo proti sobě, je hodně divná záležitost. I když v ROS6.2 s tím nějak pobojovali, ale stále to spíše nejede, zvláště na ppc (proti ciscu mi jede spolehlivě naposledy něco jako ROS6rc14 s PSK ověřením).