节点与线路

OpenVPN证书吊销列表作用说明与配置要点详解

OpenVPN证书吊销列表作用说明与配置要点详解

本文针对企业远程办公场景下OpenVPN证书认证模式的权限管控需求,详细说明OpenVPN证书吊销列表的核心作用,梳理从配置前校验到上线验证的全流程操作要点,同时拆解日常运维中容易触发的接入故障问题,帮助运维人员在不替换全量客户端证书的前提下,精准收回特定设备或用户的VPN接入权限。

网络设备:OpenVPN证书吊销列表:作

运维人员在企业机房调试OpenVPN服务,通过证书吊销列表精准收回风险设备的VPN接入权限

OpenVPN证书吊销列表的核心作用场景

很多早期部署OpenVPN的企业,没有配套证书吊销机制,遇到员工离职、客户端设备丢失、证书泄露这类问题时,只能通过修改服务端密码、甚至全量替换所有客户端证书的方式规避风险,操作成本极高还容易影响正常用户的接入体验。OpenVPN证书吊销列表的核心作用,就是在根证书和其他合法客户端证书都保持有效的前提下,单独标记某几份原本合法、但需要提前作废的客户端证书,哪怕这些证书本身还在预设的有效期内,OpenVPN服务端校验到证书在吊销列表中时,会直接拒绝接入请求,从底层切断风险证书的访问通道。

比如运维人员遇到外勤员工的笔记本丢失,里面存着已经下发的OpenVPN客户端证书,不需要通知所有远程办公的员工重新安装新证书,只需要把对应笔记本的客户端证书加入吊销列表,就能避免捡到设备的外人用原有证书接入企业内网,大幅降低权限回收的操作成本。

配置前的必要前提校验

在配置OpenVPN证书吊销列表之前,首先要确认当前OpenVPN服务端使用的是双向证书认证模式,如果服务端仅配置了账号密码认证、没有启用客户端证书校验,证书吊销列表不会产生任何实际作用。其次要确认当初生成CA根证书的管理目录没有被删除,所有吊销证书、生成CRL文件的操作都需要在CA目录下用配套的签名工具完成,不能直接在OpenVPN服务端目录下凭空生成CRL文件。

还要提前同步OpenVPN服务端和所有客户端的系统时间,避免两端时间差过大,导致CRL文件的生效时间校验逻辑异常,出现合法证书被误拦、或者已吊销证书被误放行的问题。如果企业内部有部署内网时间同步服务器,提前把所有相关节点的时间对齐再开始后续配置。

CRL服务端配置的核心操作要点

进入CA证书的管理目录,旋风加速器调用easy-rsa工具自带的revoke-full脚本,后面跟上需要吊销的客户端证书文件名,脚本会自动用CA根证书签名,生成更新后的crl.pem格式的吊销列表文件。把生成好的crl.pem文件移动到OpenVPN服务端的配置目录下,注意要给文件设置正确的读取权限,保证OpenVPN服务进程有读取这个文件的权限,不要设置过高的权限导致服务端无法读取文件内容。

接下来编辑OpenVPN服务端的server.conf配置文件,新增一行crl-verify配置项,后面填写crl.pem的绝对路径,不要填写相对路径,避免OpenVPN服务端启动时的工作目录和配置目录不一致,找不到CRL文件。保存配置文件之后重启OpenVPN服务端进程,让新的配置规则生效。

配置完成后要先做双向验证,首先用已经加入吊销列表的客户端证书尝试发起VPN连接,正常情况下OpenVPN服务端的运行日志中会出现证书已被吊销的校验报错,直接断开连接,不会给客户端分配内网虚拟IP。之后再用至少3份未被吊销的正常客户端证书尝试接入,确认所有合法用户的连接完全正常,避免配置失误导致所有远程用户都无法接入内网。

日常运维的常见误区与故障定位

很多运维人员生成一次CRL之后就再也没有更新,实际上CRL文件本身也自带有效期,到期之后OpenVPN服务端会自动判定CRL失效,所有已经设置的吊销规则都会直接失效,被吊销的证书可以重新接入VPN。日常运维中需要定期生成新的CRL文件替换服务端的旧文件,旋风vpn新增吊销用户的时候也要同步更新CRL,不要遗漏更新步骤。

还有不少新手运维会直接手动编辑crl.pem文件修改内容,这个操作是完全错误的,CRL文件自带CA根证书的数字签名,手动修改任何内容都会导致签名校验失败,OpenVPN服务端会直接判定整个CRL文件无效,进而拒绝所有客户端的接入请求。所有吊销证书、更新CRL的操作都要回到CA管理目录,用官方配套的脚本完成,旋风加速器不要手动修改CRL文件的内容。

如果上线CRL之后出现所有客户端都无法接入VPN的故障,优先查看OpenVPN服务端的运行日志,排查是不是CRL文件路径配置错误、CRL文件过期、CRL签名校验失败这几类问题,不要直接修改整个证书认证的核心逻辑,避免故障影响范围进一步扩大。

手机连接编辑组
手机连接编辑组
内容编辑

整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。

查看更多文章
连接指南

从一个连接问题开始

遇到家庭宽带首次连接VPN相关问题,可从“先用不依赖隧道的目标确认基础联网,再尝试连接”开始阅读。一次连通不能说明长时间传输同样稳定,需要结合具体环境判断。