n1ro°
RU

Текст и данные · Инструкция

OpenVPN tls-crypt-v2

OpenVPN tls-crypt-v2. `tls-crypt-v2` использует клиент-специфичные ключи для защиты TLS control channel вместо одного группового tls-crypt секрета, что удобнее для изоляции и управления большим парком клиентов.

Редакция N1RO · Проверено

Короткий ответ

`tls-crypt-v2` использует клиент-специфичные ключи для защиты TLS control channel вместо одного группового tls-crypt секрета, что удобнее для изоляции и управления большим парком клиентов.

Что даёт клиент-специфичный tls-crypt-v2

OpenVPN 2.7 описывает отдельные tls-crypt-v2 server и client keys, а клиентский ключ оборачивается серверным ключом. Клиентский v2-ключ может содержать metadata, которую сервер способен проверять до полной обработки TLS. tls-crypt-v2 относится к control channel и не определяет `data-ciphers` пользовательского трафика.

Совет: Зафиксируйте исходную точку: проверьте версии сервера и клиентских приложений на поддержку tls-crypt-v2.

Практическая проверка в воспроизводимых условиях

  1. 1. Проверьте версии сервера и клиентских приложений на поддержку tls-crypt-v2.
  2. 2. Сгенерируйте и защитите серверный v2-ключ, не распространяя его на клиентские устройства.
  3. 3. Выпускайте отдельный клиентский профиль/ключ на каждое устройство или учётную сущность.
  4. 4. Протестируйте подключение одного клиента и процедуру перевыпуска/отзыва до массового развёртывания.
  5. 5. Не храните клиентские ключевые блоки в аналитике, публичных логах или скриншотах.

Важно: v2 не исправляет маршруты, firewall, закрытый UDP-порт или несовместимые `data-ciphers`.

Как не перепутать причину

В обычном tls-crypt общий групповой ключ увеличивает область последствий при компрометации одного клиента; v2 разделяет клиентский материал. Переход на v2 требует совместимых клиентов и процесса индивидуальной выдачи профилей. tls-crypt-v2 нужен прежде всего для индивидуализации pre-shared материала control channel. Серверный ключ используется для выпуска wrapped client keys, а клиент получает собственный ключевой блок. Это позволяет выдавать профили поштучно и применять проверку metadata на сервере. При этом v2 не меняет маршруты, сертификаты, пароли и data-ciphers: после успешного control channel эти механизмы диагностируются отдельно. Миграцию делайте через один тестовый профиль и не удаляйте старый режим, пока не подтверждена совместимость всех нужных клиентов.

Предупреждение: Не превращайте уникальные клиентские ключи обратно в групповой секрет массовым копированием одного профиля.

Контрольные признаки

  • До изменения. Проверьте версии сервера и клиентских приложений на поддержку tls-crypt-v2.
  • После теста. Получен воспроизводимый результат, который можно сопоставить с исходным состоянием и официальными данными.
  • Не смешивать. v2 не исправляет маршруты, firewall, закрытый UDP-порт или несовместимые `data-ciphers`.

Когда остановить эксперимент

v2 не исправляет маршруты, firewall, закрытый UDP-порт или несовместимые `data-ciphers`. Не превращайте уникальные клиентские ключи обратно в групповой секрет массовым копированием одного профиля. Отзыв или ротация клиентского ключа должна выполняться по процедуре сервера; ручное копирование чужого wrapped key создаёт новый риск.

Что учитывать

v2 не исправляет маршруты, firewall, закрытый UDP-порт или несовместимые `data-ciphers`. Не превращайте уникальные клиентские ключи обратно в групповой секрет массовым копированием одного профиля. Отзыв или ротация клиентского ключа должна выполняться по процедуре сервера; ручное копирование чужого wrapped key создаёт новый риск.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. OpenVPN 2.7 manual). Пример и формулировки — редакция N1RO на 2026-09-23.