LINUX.ORG.RU
ФорумAdmin

OpenVPN Ключи


1

1

Подскажите как грамотно отключить или деактивировать ключи openvpn. На шлюзе поднят openvpn,клиентам раздал ключи *.p12...Надо некоторые ключи заменить на новые,а старые отключить...думал просто удалить *.p12 с сервера,но не уверен что это правильно...Подскажите советом

Добавить более не нужные сертификаты в список отзыва сертификатов и подсунуть его openvpn'у. А ключи и сертификаты клиентов вообще на сервере держать не нужно.

Deleted
()
Последнее исправление: Deleted (всего исправлений: 1)
Ответ на: комментарий от anonymous

Наверное это все,что мне нужно.Спасибо +) . ./vars ./revoke-full clients

To mironov_ivan: ...Добавить более не нужные сертификаты в список отзыва сертификатов и подсунуть его openvpn'у.

Я так понял вы это и имели ввиду ? =)

zayaroslava
() автор топика
Ответ на: комментарий от zayaroslava

To mironov_ivan: ...Добавить более не нужные сертификаты в список отзыва сертификатов и подсунуть его openvpn'у.

Я так понял вы это и имели ввиду ? =)

Да. Просто кроме easy-rsa есть ещё куча всяких CA разной степени сложности и фичастости. Из простых и удобных есть, например, xca.

И на всякий случай повторю: на сервере не нужно держать все ключи и сертификаты. OpenVPN'у достаточно только тех файлов, которые ты явно указал в конфиге.

Deleted
()
Ответ на: комментарий от Deleted

Что-то не получается :

root@ubuntu:/usr/share/doc/openvpn/examples/easy-rsa/2.0

# ./revoke-full client2

Using configuration from /usr/share/doc/openvpn/examples/easy-rsa/2.0/openssl.cnf Revoking Certificate 3F.

Data Base Updated

Using configuration from /usr/share/doc/openvpn/examples/easy-rsa/2.0/openssl.cnf client2.crt: /C=RU/ST=BK/L=Mos/O=Mos/CN=client2/ emailAddress=local@local.mydomain.com error 23 at 0 depth lookup:certificate revoked

И клиента все равно пускает ...Почему ? Может нужен ребут ? =)

zayaroslava
() автор топика
Ответ на: комментарий от zayaroslava

Ну ты прописал crl-verify то? Без него не будет база отозванных сертов юзаться.

DALDON ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.