n1ro°
RU

Текст и данные · Инструкция

OpenVPN tls-auth или tls-crypt

OpenVPN tls-auth или tls-crypt. `tls-auth` подписывает и проверяет управляющие пакеты общим секретом, а `tls-crypt` дополнительно шифрует TLS control channel; data channel шифруется отдельными настройками.

Редакция N1RO · Проверено

Короткий ответ

`tls-auth` подписывает и проверяет управляющие пакеты общим секретом, а `tls-crypt` дополнительно шифрует TLS control channel; data channel шифруется отдельными настройками.

Control channel: tls-auth, tls-crypt и v2

OpenVPN Access Server описывает tls-auth как режим подписи/проверки control packets и tls-crypt как тот же механизм с дополнительным шифрованием control channel. tls-crypt скрывает больше метаданных управляющего обмена, но не заменяет сертификаты TLS. tls-crypt-v2 использует отдельный ключ для клиента вместо одного группового секрета и подходит для более управляемой выдачи профилей.

Совет: Зафиксируйте исходную точку: определите текущую директиву и ключ в серверной конфигурации и рабочем клиентском профиле.

Как настроить и перепроверить результат

  1. 1. Определите текущую директиву и ключ в серверной конфигурации и рабочем клиентском профиле.
  2. 2. Если все клиенты поддерживают tls-crypt, протестируйте новый профиль на одном устройстве, прежде чем массово мигрировать.
  3. 3. Для большого парка оцените tls-crypt-v2 и индивидуальную выдачу профилей.
  4. 4. После изменения проверьте именно установление TLS control channel, а затем отдельно data cipher negotiation и маршрутизацию.
  5. 5. Удаляйте старый групповой ключ только после того, как подтверждена миграция всех нужных клиентов.

Важно: Не вставляйте ключевые блоки из профиля в публичные тикеты.

Что меняет практический вывод

Параметры control channel нельзя путать с `data-ciphers`, которые определяют алгоритмы шифрования пользовательских данных. Клиент и сервер должны иметь согласованный режим и ключевой материал; односторонняя замена директивы сломает подключение. При миграции важен порядок: сначала выпустите тестовый клиентский профиль, убедитесь, что control channel поднимается, и только после этого меняйте остальные профили. `tls-auth` использует HMAC-защиту управляющих пакетов; `tls-crypt` дополнительно скрывает содержимое control channel и не требует `key-direction`. Ошибка data-channel negotiation после успешного TLS — отдельная проблема и лечится через `data-ciphers`, а не заменой ta.key. Для большого числа клиентов разумно рассматривать tls-crypt-v2, потому что компрометация одного клиентского ключа не равна утечке общего группового секрета.

Предупреждение: Не используйте смену tls-auth/tls-crypt как случайный способ лечить `no shared cipher`: это другой этап OpenVPN.

Контрольные признаки

  • До изменения. Определите текущую директиву и ключ в серверной конфигурации и рабочем клиентском профиле.
  • После теста. Получен воспроизводимый результат, который можно сопоставить с исходным состоянием и официальными данными.
  • Не смешивать. Не вставляйте ключевые блоки из профиля в публичные тикеты.

Когда остановить эксперимент

Не вставляйте ключевые блоки из профиля в публичные тикеты. Не используйте смену tls-auth/tls-crypt как случайный способ лечить `no shared cipher`: это другой этап OpenVPN. При миграции храните старый рабочий профиль до подтверждения нового, но не публикуйте секретные ключевые блоки.

Что учитывать

Не вставляйте ключевые блоки из профиля в публичные тикеты. Не используйте смену tls-auth/tls-crypt как случайный способ лечить `no shared cipher`: это другой этап OpenVPN. При миграции храните старый рабочий профиль до подтверждения нового, но не публикуйте секретные ключевые блоки.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. OpenVPN 2.7 manual). Пример и формулировки — редакция N1RO на 2026-09-23.