OpenVPN Server Export failed

Started by UKe, September 16, 2026, 03:40:13 PM

Previous topic - Next topic
Hallo,
ich nutze schon länger OpenVPN mit 2FA.
Mit den userbezogenen OVPN-Exports kann sich nur der jeweilige User anmelden. Wenn ich den "OpenVPN-Server" -Export nutze, können sich verschiedene User am selben Gerät anmelden. Soweit klar.
Nun habe ich 3 OPNsense Firewalls mit LDAP/MS AD angebunden (Version 26.4 bzw. 26.7).
Die userbezogenen Verbindungen funktionieren wie gewohnt.
Starte ich aber den Client-Export von "OpenVPN-Server", bekomme ich auf allen 3 Geräten die Fehlermeldung "Certificate does not belong to server CA".
Das ist ja korrekt. Die OpenVPN-CA hat keinen Issuer.
Was stimmt hier nicht?
Wo liegt mein Denk-Fehler?

Vielen Dank!
Uwe

Quote from: UKe on September 16, 2026, 03:40:13 PMStarte ich aber den Client-Export von "OpenVPN-Server"
Hallo, was möchtest du damit bezwecken?
Die Seite heißt Client Export und ist vorgesehen, um Client-Konfigurationen von Remote Access Servern zu exportieren. Ich bin bislang noch nicht auf die Idee gekommen, da eine Server-Konfig zu exportieren.

September 17, 2026, 07:44:28 PM #2 Last Edit: September 17, 2026, 07:54:55 PM by UKe
Hallo und danke für die Rückmeldung.
Wahrschenlich beschreibe ich das falsch.

Ich nutze OpenVPN mit User, Passwort + TOTP auf Android Tablets für mehrere User (jeder mit eigenen Zugangsdaten).
Damit das funktioniert, nehme ich dort das allgemeine OpenVPN-Server-Profil ohne integrierte Nutzerzertifikate.


Genau dieser Export funktioniert jetzt auf 3 OPNsense nicht mehr mit der genannten Fehlermeldung.


Ich vermute, dass das mit der Umstellung der OPNsense auf LDAP-User zusammen hängt.
Ich sehe aber nicht den Fehler und wie ich das anders machen könnte.

Viele Grüße
Uwe

Was musst du denn da exportieren? Client-Konfiguration ist doch nur eine Textdatei, und die ist für alle gleich, wenn ich dich richtig verstanden habe.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Quote from: UKe on September 17, 2026, 07:44:28 PMDamit das funktioniert, nehme ich das allgemeine OpenVPN-Profil ohne Nutzerzertifikate.

https://paul-kernchen.de/20260917a.png
Genau dieser Export funktioniert jetzt auf 3 OPNsense nicht mehr mit der o.g. Fehlermeldung.
Das ist der Server selbst.

Was du suchst, ist vermutlich eins drüber: "(none) Exclude certificate from export".

Bitte binde keine Bilder von externen Seiten ein sondern häng diese direkt im Forum an deinen Post. Danke.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Quote from: Patrick M. Hausen on September 17, 2026, 08:26:07 PMBitte binde keine Bilder von externen Seiten ein sondern häng diese direkt im Forum an deinen Post. Danke.
Sorry, das ist mir nicht gelungen, darum die umständliche Methode.
"Insert Image" erlaubt nur eine URL, wie kann ich da eine lokale Datei einfügen?

Quote from: Patrick M. Hausen on September 17, 2026, 07:58:17 PMWas musst du denn da exportieren? Client-Konfiguration ist doch nur eine Textdatei, und die ist für alle gleich, wenn ich dich richtig verstanden habe.
Ja, die ist für alle gleich, sonst funktioniert das ja nicht für alle User.
Ich habe mal in eine .ovpn-Datei geschaut, die ich noch habe.
Sie enthält:
- die OVPN Verbindungsdaten (Remote IP usw.)
- das OpenVPN Zertifikat
- das CA-Zertifikat
- den Private Key
- den TLS Static Key
Also so ganz trivial ist das nicht.

Ich habe es jetzt versucht, auf einer anderen OPNsense ohne LDAP zu exportieren. Geht auch nicht.
Offenbar funktioniert das überhaupt nicht mehr?

Grüße Uwe

Quote from: viragomann on September 17, 2026, 07:59:28 PMWas du suchst, ist vermutlich eins drüber: "(none) Exclude certificate from export".

Sorry, den Satz habe ich glatt überlesen.
Aber ja doch! :-)
Wahrscheinlich suche ich genau das.
Ich werde es morgen testen und berichten.

Danke schon mal!
Uwe

Quote from: UKe on September 17, 2026, 09:24:36 PM
Quote from: Patrick M. Hausen on September 17, 2026, 08:26:07 PMBitte binde keine Bilder von externen Seiten ein sondern häng diese direkt im Forum an deinen Post. Danke.
Sorry, das ist mir nicht gelungen, darum die umständliche Methode.
"Insert Image" erlaubt nur eine URL, wie kann ich da eine lokale Datei einfügen?

So zum Beispiel 😉
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

BTW: Ich würde mir wünschen, Bilder über die Zwischenablage einfügen zu können, wie das auf vielen anderen Plattformen auch seit Jahren schon geht.
Einen Screenshot erst zu speichern und dann hochladen, das lokale Bild dann zu löschen, ist doch etwas kompliziert.

September 17, 2026, 09:59:14 PM #11 Last Edit: September 17, 2026, 10:02:33 PM by UKe
Quote from: Patrick M. Hausen on September 17, 2026, 08:26:07 PMSo zum Beispiel 😉
OK, mein Ehrgeiz ist geweckt, ich habe die KI gefragt.
1. der Insert-Image-Button ist unbrauchbar, man muß unter den Artikel auf "Click to Upload .." klicken
2. Quick Reply ist unbrauchbar, denn hier gibt es diesen Button nicht.
Also intuitiv ist das wirklich nicht.
Aber jetzt hab ich es kapiert, danke! ;-)

September 18, 2026, 12:26:50 PM #12 Last Edit: September 18, 2026, 12:29:40 PM by UKe
Quote from: viragomann on September 17, 2026, 07:59:28 PMWas du suchst, ist vermutlich eins drüber: "(none) Exclude certificate from export".
Ich habe das heute getestet und es funktioniert!
Vielen Dank dafür. Das Problem ist gelöst.
Aber es ist nicht das Selbe wie der bisherige Export des "OpenVPN-Server" Verbindungsprofils.
Ich dokumentiere sowas akribisch, und ich habe bisher diese Option genutzt.
Im Unterschied zu der o.g. Datei (siehe Post oben) enthält die neue OVPN nur:
- die OVPN Verbindungsdaten (Remote IP usw.)
- das OpenVPN Zertifikat
- der TLS Static Key
Wenn ich mit diesem Profil eine Verbindung herstellen will, warnt der OpenVPN- Client "profile doesn`t include certificate" (siehe Bild).

Diese Fehlermeldung bekomme ich weg, indem ich in der .ovpn-Datei die Zeile "setenv CLIENT_CERT 0" einfüge.
Also danke, es funktioniert jetzt.

Aber ich denke immer noch, dass der "OpenVPN-Server" die richtige Option wäre und der nicht funktionierende Export im Moment ein Bug ist.

Viele Grüße
Uwe

Quote from: UKe on September 18, 2026, 12:26:50 PMAber es ist nicht das Selbe wie der bisherige Export des "OpenVPN-Server" Verbindungsprofils.
...
Wenn ich mit diesem Profil eine Verbindung herstellen will, warnt der OpenVPN- Client "profile doesn`t include certificate" (siehe Bild)
Natürlich enthält es kein User Zertifikat. Ist ja auch kein User-spezifischer Export. So wie ich es verstanden habe, ist das aber genau, was dir fehlt. Aber möglicherweise hatte ich das missverstanden.

Quote from: UKe on September 16, 2026, 03:40:13 PMWenn ich den "OpenVPN-Server" -Export nutze, können sich verschiedene User am selben Gerät anmelden.
Ist TLS-Authentifizierung aktiviert, braucht es zwingend auch ein Client-Zertifikat, und da sollte jeder User ein eigenes haben.

OpenVPN hat TLS mittlerweile zum Standard gemacht. Verbindungen ohne werden offiziell nicht mehr unterstützt.
Es braucht also jeder Client ein Zertifikat zur Authentifizierung. Daher macht es für mich keinen Sinn, eine Konfiguration ohne Client Zertifikat runter zu laden.
Was soll der Zweck der Sache sein? Die Frage hatte ich schon mal gestellt.

Die Client Export Seite listet sämtliche Zertifikate auf, die von der dem ausgewählten Server zugewiesenen CA ausgestellt wurden. Das dürfte der Grund dafür sein, dass da auch der Server selbst aufgelistet wird. Aber auch wenn jemals ein Export des Servers möglich gewesen wäre, kann ich mir nicht vorstellen, dass damit eine TLS-Verbindung zum VPN Server zustande gekommen wäre, sofern am Server die Zertifikatsüberprüfung eingeschaltet war.

Grüße

September 18, 2026, 05:04:48 PM #14 Last Edit: September 18, 2026, 05:13:11 PM by UKe
Quote from: viragomann on September 18, 2026, 03:05:51 PMIst TLS-Authentifizierung aktiviert, braucht es zwingend auch ein Client-Zertifikat, und da sollte jeder User ein eigenes haben.
Ich habe einen Client (Android Tablet), auf dem sich mehrere User auf der selben Oberfläche anmelden sollen.
Damit das funktioniert, darf das VPN-Profil kein User-Zertifikat enthalten und das darf auch nicht geprüft werden.

Mein alter .ovpn-Export (OpenVPN-Server von 05/2026) enthält folgende Zertifikat-Abschnitte:
<ca>
<cert>
<key>
<tls-crypt> oder <tls-auth>
Diese Verbindung läuft auch im aktuellen OpenVPN-Client nutzerunabhängig und ohne Warnung.

Der aktuelle Export ((none) Exclude certificate from export) enthält nur diese Zertifikate:
<ca>
<tls-crypt> (Static Key)
Hier fehlt einfach das Zertifikat des OpenVPN-Servers.
Und deshalb bekomme ich hier die Verbindungs-Warnung, denke ich.

Verstehe ich das falsch?
Viele Grüße Uwe