Текст и данные · Инструкция
OpenVPN tls-auth или tls-crypt
OpenVPN tls-auth или tls-crypt. `tls-auth` подписывает и проверяет управляющие пакеты общим секретом, а `tls-crypt` дополнительно шифрует TLS control channel; data channel шифруется отдельными настройками.
Короткий ответ
`tls-auth` подписывает и проверяет управляющие пакеты общим секретом, а `tls-crypt` дополнительно шифрует TLS control channel; data channel шифруется отдельными настройками.
Control channel: tls-auth, tls-crypt и v2
OpenVPN Access Server описывает tls-auth как режим подписи/проверки control packets и tls-crypt как тот же механизм с дополнительным шифрованием control channel. tls-crypt скрывает больше метаданных управляющего обмена, но не заменяет сертификаты TLS. tls-crypt-v2 использует отдельный ключ для клиента вместо одного группового секрета и подходит для более управляемой выдачи профилей.
Совет: Зафиксируйте исходную точку: определите текущую директиву и ключ в серверной конфигурации и рабочем клиентском профиле.
Как настроить и перепроверить результат
- 1. Определите текущую директиву и ключ в серверной конфигурации и рабочем клиентском профиле.
- 2. Если все клиенты поддерживают tls-crypt, протестируйте новый профиль на одном устройстве, прежде чем массово мигрировать.
- 3. Для большого парка оцените tls-crypt-v2 и индивидуальную выдачу профилей.
- 4. После изменения проверьте именно установление TLS control channel, а затем отдельно data cipher negotiation и маршрутизацию.
- 5. Удаляйте старый групповой ключ только после того, как подтверждена миграция всех нужных клиентов.
Важно: Не вставляйте ключевые блоки из профиля в публичные тикеты.
Что меняет практический вывод
Параметры control channel нельзя путать с `data-ciphers`, которые определяют алгоритмы шифрования пользовательских данных. Клиент и сервер должны иметь согласованный режим и ключевой материал; односторонняя замена директивы сломает подключение. При миграции важен порядок: сначала выпустите тестовый клиентский профиль, убедитесь, что control channel поднимается, и только после этого меняйте остальные профили. `tls-auth` использует HMAC-защиту управляющих пакетов; `tls-crypt` дополнительно скрывает содержимое control channel и не требует `key-direction`. Ошибка data-channel negotiation после успешного TLS — отдельная проблема и лечится через `data-ciphers`, а не заменой ta.key. Для большого числа клиентов разумно рассматривать tls-crypt-v2, потому что компрометация одного клиентского ключа не равна утечке общего группового секрета.
Предупреждение: Не используйте смену tls-auth/tls-crypt как случайный способ лечить `no shared cipher`: это другой этап OpenVPN.
Контрольные признаки
- До изменения. Определите текущую директиву и ключ в серверной конфигурации и рабочем клиентском профиле.
- После теста. Получен воспроизводимый результат, который можно сопоставить с исходным состоянием и официальными данными.
- Не смешивать. Не вставляйте ключевые блоки из профиля в публичные тикеты.
Когда остановить эксперимент
Не вставляйте ключевые блоки из профиля в публичные тикеты. Не используйте смену tls-auth/tls-crypt как случайный способ лечить `no shared cipher`: это другой этап OpenVPN. При миграции храните старый рабочий профиль до подтверждения нового, но не публикуйте секретные ключевые блоки.
Что учитывать
Не вставляйте ключевые блоки из профиля в публичные тикеты. Не используйте смену tls-auth/tls-crypt как случайный способ лечить `no shared cipher`: это другой этап OpenVPN. При миграции храните старый рабочий профиль до подтверждения нового, но не публикуйте секретные ключевые блоки.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. OpenVPN 2.7 manual). Пример и формулировки — редакция N1RO на 2026-09-23.