Size: a a a

Курсы по ИТ.рф

2020 May 28

AK

Alexey Korsunov in Курсы по ИТ.рф
И часто вы на ОВПН пользуетесь CRL ?
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
Ну мне просто любопытно.
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
"опция", "возможность" — это всё семантика
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
надо, давно. Но вот времени нема пока
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
Теоретически у OpenVPN есть где-то опция чтобы он ещё и  CRLы проверял. Но вот честно-честно никогда не пользовался. Ну как-то влом в придачу к ОВПН ещё и PKI разворачивать полноценную. Поэтому даже сертификаты обычно одного уровня делаются. Кстати это вообще говоря штатный скрипт Easy-RSA, который в комплекте с OpenVPN раньше шёл так делал. То есть корневой сертификат и сразу им же подписываются все прочие ключи. И никакого промежуточного, подписанного корневым.
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
Я больше скажу: я когда-то давно пробовал сделать на OVPN схему с промежуточным сертификатом. Так вот не заработала. Потому что нужно было или какой-то веб-сервер городить чтобы можно было сертификат скачать и проверить, либо надо было всю цепочку сертификатов в PKCS12 вкладывать, включая корневой. Второй вариант был по ряду причин неудобен, первый на тот момент невозможен.
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
Так что не надо прямо вот настолько критично к этой части у OVPN подходить. Какой есть, такой есть.
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
По сути OVPN === OSSL + userspace маршрутизатор + всякая удобная обвязка
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
Ну я бы советовал начинать играться с ОВПН-овскими сертификатами не с микрота, а с линукса, на крайний случай с винды. Там хотя бы диагностика путная доступна (в виде логов). А на микроте замаетесь отлаживать это всё.
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
Я для себя вывел два рабочих use-case:

1. Общий сертификат+ключ вкупе с индивидуальными пользователями. Это для микрота. Так и рулить удобнее и администрировать. Один фиг, микрот хоть какое-то имя пользователя просит.

2. Индивидуальные сертификаты+ключи для каждого (опционально с парой логин+пароль). Но без CRL. Это для линуксов/винды.
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
почему, очень даже можно пользоваться. Я просто сертификаты изначально на линуксах генерю
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
мне так проще, скрипт-то уже есть
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
я все серты генерю на линуксе (Маке) а потом серверный+ключ(серверны) и корневой серт загружаю в микрот
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
а юзверскими пользуюсь на клиентах
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
ну только я обычно не включаю опцию на микроте чтобы он пользюков из сертов брал. Ну то есть получается что у микрота в этом плане всё наоборот (в смысле то что в линуксе надо выключать, у микрота надо включать)
источник

Y

YAG in Курсы по ИТ.рф
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
А таки я ошибся, действительно нема её в микроте. Настолько над этим не задумывался, сейчас глянул и правда нет её
источник

AK

Alexey Korsunov in Курсы по ИТ.рф
видать с чем-то ещё перепутал
источник

M

Makbar in Курсы по ИТ.рф
источник

M

Makbar in Курсы по ИТ.рф
10-ка говорите?
источник