doc:appunti:linux:sa:openvpn_easy_rsa
Differences
This shows you the differences between two versions of the page.
Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
doc:appunti:linux:sa:openvpn_easy_rsa [2025/06/10 09:42] – [Web References] niccolo | doc:appunti:linux:sa:openvpn_easy_rsa [2025/06/24 11:42] (current) – [Configurazione del server] niccolo | ||
---|---|---|---|
Line 142: | Line 142: | ||
auth SHA256 | auth SHA256 | ||
# Avoid default BF-CBC cipher, because of its 64-bit block size. | # Avoid default BF-CBC cipher, because of its 64-bit block size. | ||
- | cipher AES-256-CBC | + | # The --cipher |
+ | #cipher AES-256-CBC | ||
+ | # Use --data-ciphers appending AES-256-CBC to the default value for clients using OpenVPN 2.3. | ||
+ | data-ciphers AES-256-GCM: | ||
persist-key | persist-key | ||
persist-tun | persist-tun | ||
Line 334: | Line 337: | ||
===== Scadenza e rinnovo dei certificati ===== | ===== Scadenza e rinnovo dei certificati ===== | ||
+ | ==== Certificato della Certification Authority ==== | ||
+ | |||
+ | Il certificato della CA è indicato dalla direttiva '' | ||
+ | |||
+ | < | ||
+ | ca / | ||
+ | </ | ||
+ | |||
+ | Per visualizzare la scadenza: | ||
+ | |||
+ | < | ||
+ | openssl x509 -text -noout -in / | ||
+ | </ | ||
+ | |||
+ | === Rinnovo certificato della CA === | ||
+ | |||
+ | FIXME | ||
+ | |||
+ | ==== Certificato del server ==== | ||
+ | |||
+ | Il certificato del server OpenVPN è individuato dalla direttiva '' | ||
+ | |||
+ | < | ||
+ | cert / | ||
+ | </ | ||
+ | |||
+ | Il file contiene in chiaro la // | ||
+ | |||
+ | === Rinnovo certificato del server === | ||
+ | |||
+ | È opportuno revocare il vecchio certificato prima di generare quello nuovo. Nel file di configurazione OpenVPN del server si può infatti indicare una sola opzione '' | ||
+ | |||
+ | < | ||
+ | cd / | ||
+ | ./easyrsa revoke server | ||
+ | ./easyrsa gen-crl | ||
+ | </ | ||
+ | |||
+ | La CRL (Certificate Revocation List) va inclusa nella configurazione del server con l' | ||
+ | |||
+ | < | ||
+ | crl-verify / | ||
+ | </ | ||
+ | |||
+ | Il file **/ | ||
+ | |||
+ | La generazione del nuovo certificato (con la validità impostata nel file ''/ | ||
+ | |||
+ | < | ||
+ | cd / | ||
+ | ./easyrsa gen-req server nopass | ||
+ | ./easyrsa sign-req server server | ||
+ | </ | ||
+ | |||
+ | ==== Certificati dei client ==== | ||
+ | |||
+ | L' | ||
+ | |||
+ | < | ||
+ | cat / | ||
+ | </ | ||
+ | |||
+ | Una riga che inizia con **V** indica un certificato valido: | ||
+ | |||
+ | < | ||
+ | V | ||
+ | V | ||
+ | V | ||
+ | </ | ||
+ | |||
+ | La scadenza di ognuno di essi si verifica leggendo il file relativo, che ha nome del tipo **// | ||
+ | |||
+ | < | ||
+ | cat / | ||
+ | </ | ||
+ | |||
+ | Ciascun file contiene in chiaro la // | ||
+ | |||
+ | === Rinnovo certificato di un client === | ||
+ | |||
+ | FIXME | ||
doc/appunti/linux/sa/openvpn_easy_rsa.1749541353.txt.gz · Last modified: by niccolo