n1ro°
RU

Текст и данные · Инструкция

OpenVPN AUTH_FAILED: no shared cipher

OpenVPN AUTH_FAILED: no shared cipher. Если журнал содержит `AUTH_FAILED, Data channel cipher negotiation failed (no shared cipher)`, сравнивайте `data-ciphers` клиента и сервера; смена пароля не устраняет отсутствие.

Редакция N1RO · Проверено

Короткий ответ

Если журнал содержит `AUTH_FAILED, Data channel cipher negotiation failed (no shared cipher)`, сравнивайте `data-ciphers` клиента и сервера; смена пароля не устраняет отсутствие общего алгоритма.

Как отличить cipher negotiation от другой AUTH_FAILED

AUTH_FAILED может сопровождать разные причины, поэтому важен полный текст после кода, а не только слово AUTH. Документация OpenVPN 2.5 прямо показывает `no shared cipher` при отсутствии общего data-channel cipher. Проблема часто проявляется после обновления одной стороны, когда старый профиль опирался на другой механизм совместимости.

Совет: Зафиксируйте исходную точку: скопируйте точную строку ошибки из журнала и убедитесь, что там действительно `Data channel cipher negotiation failed`.

Что делать по порядку

  1. 1. Скопируйте точную строку ошибки из журнала и убедитесь, что там действительно `Data channel cipher negotiation failed`.
  2. 2. Запишите версии клиента и сервера; отдельно отметьте старые профили и устройства.
  3. 3. Сравните `data-ciphers` обеих сторон и найдите общий поддерживаемый современный алгоритм.
  4. 4. Измените только список шифров и повторите подключение тестового клиента.
  5. 5. После успеха проверьте остальные классы клиентов, прежде чем удалять старую совместимость.

Важно: Не отключайте проверку сертификата и не меняйте пароль пользователя без признаков, что проблема в этих областях.

Где искать следующий сигнал

tls-auth и tls-crypt относятся к control channel и обычно не являются причиной именно сообщения `Data channel cipher negotiation failed`. Временный fallback для legacy-клиента должен быть осознанным и документированным, а не случайно скопированным из форума. Не ориентируйтесь только на слово `AUTH_FAILED`: оно встречается при разных причинах. Для этой страницы ключевая часть журнала — `Data channel cipher negotiation failed (no shared cipher)`. Сравните `data-ciphers` сервера и клиента и найдите реальное пересечение с учётом версии OpenVPN. После одного изменения переподключите тот же профиль. Если сообщение сменилось на ошибку сертификата, логина или маршрута, negotiation уже пройден и следующая неисправность находится на другом этапе. Не ослабляйте проверку сертификата ради ошибки, которая относится к шифру data channel. Сохраните до правки точный фрагмент лога: после изменения сообщение должно исчезнуть, иначе гипотеза о negotiation не подтверждена.

Предупреждение: Не добавляйте слабые legacy-алгоритмы бессрочно: сначала оцените обновление старого клиента.

Что нельзя считать исправлением

Не отключайте проверку сертификата и не меняйте пароль пользователя без признаков, что проблема в этих областях. Не добавляйте слабые legacy-алгоритмы бессрочно: сначала оцените обновление старого клиента. Если в журнале нет текста про data-channel cipher, сначала определите реальную причину AUTH_FAILED и не меняйте шифры вслепую.

Что учитывать

Не отключайте проверку сертификата и не меняйте пароль пользователя без признаков, что проблема в этих областях. Не добавляйте слабые legacy-алгоритмы бессрочно: сначала оцените обновление старого клиента. Если в журнале нет текста про data-channel cipher, сначала определите реальную причину AUTH_FAILED и не меняйте шифры вслепую.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. Access Server Configuration — TLS control channel and data channel ciphers). Пример и формулировки — редакция N1RO на 2026-09-23.