Текст и данные · Инструкция
OpenVPN AUTH_FAILED: no shared cipher
OpenVPN AUTH_FAILED: no shared cipher. Если журнал содержит `AUTH_FAILED, Data channel cipher negotiation failed (no shared cipher)`, сравнивайте `data-ciphers` клиента и сервера; смена пароля не устраняет отсутствие.
Короткий ответ
Если журнал содержит `AUTH_FAILED, Data channel cipher negotiation failed (no shared cipher)`, сравнивайте `data-ciphers` клиента и сервера; смена пароля не устраняет отсутствие общего алгоритма.
Как отличить cipher negotiation от другой AUTH_FAILED
AUTH_FAILED может сопровождать разные причины, поэтому важен полный текст после кода, а не только слово AUTH. Документация OpenVPN 2.5 прямо показывает `no shared cipher` при отсутствии общего data-channel cipher. Проблема часто проявляется после обновления одной стороны, когда старый профиль опирался на другой механизм совместимости.
Совет: Зафиксируйте исходную точку: скопируйте точную строку ошибки из журнала и убедитесь, что там действительно `Data channel cipher negotiation failed`.
Что делать по порядку
- 1. Скопируйте точную строку ошибки из журнала и убедитесь, что там действительно `Data channel cipher negotiation failed`.
- 2. Запишите версии клиента и сервера; отдельно отметьте старые профили и устройства.
- 3. Сравните `data-ciphers` обеих сторон и найдите общий поддерживаемый современный алгоритм.
- 4. Измените только список шифров и повторите подключение тестового клиента.
- 5. После успеха проверьте остальные классы клиентов, прежде чем удалять старую совместимость.
Важно: Не отключайте проверку сертификата и не меняйте пароль пользователя без признаков, что проблема в этих областях.
Где искать следующий сигнал
tls-auth и tls-crypt относятся к control channel и обычно не являются причиной именно сообщения `Data channel cipher negotiation failed`. Временный fallback для legacy-клиента должен быть осознанным и документированным, а не случайно скопированным из форума. Не ориентируйтесь только на слово `AUTH_FAILED`: оно встречается при разных причинах. Для этой страницы ключевая часть журнала — `Data channel cipher negotiation failed (no shared cipher)`. Сравните `data-ciphers` сервера и клиента и найдите реальное пересечение с учётом версии OpenVPN. После одного изменения переподключите тот же профиль. Если сообщение сменилось на ошибку сертификата, логина или маршрута, negotiation уже пройден и следующая неисправность находится на другом этапе. Не ослабляйте проверку сертификата ради ошибки, которая относится к шифру data channel. Сохраните до правки точный фрагмент лога: после изменения сообщение должно исчезнуть, иначе гипотеза о negotiation не подтверждена.
Предупреждение: Не добавляйте слабые legacy-алгоритмы бессрочно: сначала оцените обновление старого клиента.
Что нельзя считать исправлением
Не отключайте проверку сертификата и не меняйте пароль пользователя без признаков, что проблема в этих областях. Не добавляйте слабые legacy-алгоритмы бессрочно: сначала оцените обновление старого клиента. Если в журнале нет текста про data-channel cipher, сначала определите реальную причину AUTH_FAILED и не меняйте шифры вслепую.
Что учитывать
Не отключайте проверку сертификата и не меняйте пароль пользователя без признаков, что проблема в этих областях. Не добавляйте слабые legacy-алгоритмы бессрочно: сначала оцените обновление старого клиента. Если в журнале нет текста про data-channel cipher, сначала определите реальную причину AUTH_FAILED и не меняйте шифры вслепую.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Access Server Configuration — TLS control channel and data channel ciphers). Пример и формулировки — редакция N1RO на 2026-09-23.