Текст и данные · Инструкция
OpenVPN data-ciphers
OpenVPN data-ciphers. `data-ciphers` задаёт список разрешённых алгоритмов data channel; сервер и клиент должны иметь общий вариант, а порядок серверного списка влияет на выбор среди совместимых шифров.
Короткий ответ
`data-ciphers` задаёт список разрешённых алгоритмов data channel; сервер и клиент должны иметь общий вариант, а порядок серверного списка влияет на выбор среди совместимых шифров.
Как OpenVPN согласовывает data cipher
В OpenVPN 2.6 типичный набор по умолчанию включает AES-256-GCM, AES-128-GCM и, при наличии поддержки, CHACHA20-POLY1305. Современный OpenVPN согласовывает cipher между клиентом и сервером, а не требует идентичной строки списка. Если общего алгоритма нет, подключение может завершиться AUTH_FAILED с сообщением `Data channel cipher negotiation failed (no shared cipher)`.
Совет: Зафиксируйте исходную точку: соберите версии сервера и всех типов клиентов, особенно старых устройств и OpenVPN 3.
Как проверить это по шагам
- 1. Соберите версии сервера и всех типов клиентов, особенно старых устройств и OpenVPN 3.
- 2. Сравните `data-ciphers` обеих сторон и найдите реальное пересечение поддерживаемых алгоритмов.
- 3. На сервере поставьте предпочтительный современный шифр выше в списке, сохранив нужные совместимые варианты.
- 4. Подключите тестовый клиент и проверьте журнал: какой cipher фактически согласован и нет ли `no shared cipher`.
- 5. После миграции постепенно удаляйте временные fallback-настройки, которые больше никому не нужны.
Важно: Не возвращайте устаревший cipher только ради одного старого профиля, не выяснив, можно ли обновить клиент.
Как интерпретировать результат
`data-ciphers` относится к data channel и не заменяет tls-auth/tls-crypt для управляющего канала. Старые клиенты имеют отличия в поведении совместимости, поэтому миграцию нельзя делать без инвентаризации версий. Проверяйте фактически согласованный cipher в логе успешного соединения, а не только список в конфиге. На современных клиентах сервер выбирает первый совместимый вариант из своего `data-ciphers`; одинаковый порядок на обеих сторонах не обязателен. Проблема `no shared cipher` означает отсутствие общего допустимого алгоритма, но это не повод возвращать старый CBC-шифр вслепую. Сначала выясните версии всех клиентов, обновите устаревшие устройства, затем оставьте минимальный набор, который реально нужен парку. Отдельно не путайте data channel с TLS control channel. После успешного теста проверьте ещё один старый и один новый клиент: так список не будет оптимизирован только под единственную машину.
Предупреждение: Не меняйте список шифров одновременно с портом, сертификатами и маршрутами: иначе причина сбоя станет неясной.
Что не делать при проверке
Не возвращайте устаревший cipher только ради одного старого профиля, не выяснив, можно ли обновить клиент. Не меняйте список шифров одновременно с портом, сертификатами и маршрутами: иначе причина сбоя станет неясной. Fallback для старого клиента должен быть осознанной совместимостью, а не постоянным расширением списка слабых алгоритмов.
Что учитывать
Не возвращайте устаревший cipher только ради одного старого профиля, не выяснив, можно ли обновить клиент. Не меняйте список шифров одновременно с портом, сертификатами и маршрутами: иначе причина сбоя станет неясной. Fallback для старого клиента должен быть осознанной совместимостью, а не постоянным расширением списка слабых алгоритмов.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. OpenVPN 2.7 manual). Пример и формулировки — редакция N1RO на 2026-09-23.