OpenVPN Server Export failed

Started by UKe, September 16, 2026, 03:40:13 PM

Previous topic - Next topic
Wir verwenden ein Server- und ein Client-Zertifikat für alle Mitarbeitenden. Die "eigentliche Authentifzierung" löuft über LDAP gegenüber unserem AD. Klappt bestens.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Quote from: UKe on September 18, 2026, 05:04:48 PMDer aktuelle Export ((none) Exclude certificate from export) enthält nur diese Zertifikate:
<ca>
<tls-crypt> (Static Key)
Hier fehlt einfach das Zertifikat des OpenVPN-Servers.
Und deshalb bekomme ich hier die Verbindungs-Warnung, denke ich.

Verstehe ich das falsch?
Nein, es braucht natürlich auch ein Client Zertifikat.
Aber du sagst ja nicht, was der Zweck sein soll. So kann man auch keine zielgerichtete Empfehlung geben.

Vermutlich möchtest du dieselbe Funktion wie bei Patrick erreichen, nachdem du auch LDAP-Anbindung erwähnt hattest:
Quote from: Patrick M. Hausen on September 18, 2026, 05:46:06 PMWir verwenden ein Server- und ein Client-Zertifikat für alle Mitarbeitenden. Die "eigentliche Authentifzierung" löuft über LDAP gegenüber unserem AD. Klappt bestens.

In dem Fall musst du ein Client-Zertifikat erstellen und genau dieses dann exportieren. Wo ist das Problem?
Die Export-Files der verschiedenen User unterscheiden sich nur durch das Client Zertifikat bzw. dem Private Key. Wenn diese für alle User gleich sein sollen, ist das ganze File identisch. Also verschiedene User können dasselbe Verbindungsprofil verwenden und sich mit ihrem jeweiligen Usernamen und PW anmelden.
"Strict User/CN Matching" im Server muss dann natürlich deaktiviert sein.

Client Zertifikat und Private Key könntest du alternativ auch aus dem Trust Store runterladen und manuell ins .ovpn File einfügen, wenn du es für deinen Client 'inline' benötigst.

Grüße

Guten Morgen!
Ja, ich möchte das was Patrick macht.

Ihr meint wirklich Client-Zertifikat, nicht User-Zertifikat?
Prinzipiell wäre das ein guter Weg.
Ich habe mal Google gefragt und ein internal "Client Certifikate" mit der OpenVPN-CA ausgestellt.
Das taucht dann aber im OpenVPN Export nicht auf.

Wie meint ihr das mit dem Client Zertifikat und wie macht ihr das?

Grüße Uwe

Hallo.

Quote from: UKe on September 21, 2026, 08:00:54 AMIhr meint wirklich Client-Zertifikat, nicht User-Zertifikat?
Die Begriffe sind identisch anzusehen. OpenVPN spricht von Clients. Indem du ein Client-Zertifikat (!) erstellst, dessen Common Name identisch mit einem Usernamen ist, ordnet es OPNsense einem User zu. User-Zertifat ist dann naheliegend.

Quote from: UKe on September 21, 2026, 08:00:54 AMDas taucht dann aber im OpenVPN Export nicht auf.

Wie meint ihr das mit dem Client Zertifikat und wie macht ihr das?
Nach meiner Erfahrung von früher reichte es, dass das Zertifikat von der CA ausgestellt wurde, die dem Server zugewiesen ist.
Ich verwende aber seit Jahren nur Zertifikate, deren CN identisch mit Usernamen sind. Die sehe ich dann im Export.
Kannst ja mal versuchen.

Der OpenVPN Server nimmt normalerweise automatisch die CA, von welcher sein Server-Zertifikat stammt. Du kannst die CA aber auch explizit angegeben, wenn du die erweiterten Einstellungen aktivierst.

Grüße