Текст и данные · Инструкция
OpenVPN tls-crypt-v2
OpenVPN tls-crypt-v2. `tls-crypt-v2` использует клиент-специфичные ключи для защиты TLS control channel вместо одного группового tls-crypt секрета, что удобнее для изоляции и управления большим парком клиентов.
Короткий ответ
`tls-crypt-v2` использует клиент-специфичные ключи для защиты TLS control channel вместо одного группового tls-crypt секрета, что удобнее для изоляции и управления большим парком клиентов.
Что даёт клиент-специфичный tls-crypt-v2
OpenVPN 2.7 описывает отдельные tls-crypt-v2 server и client keys, а клиентский ключ оборачивается серверным ключом. Клиентский v2-ключ может содержать metadata, которую сервер способен проверять до полной обработки TLS. tls-crypt-v2 относится к control channel и не определяет `data-ciphers` пользовательского трафика.
Совет: Зафиксируйте исходную точку: проверьте версии сервера и клиентских приложений на поддержку tls-crypt-v2.
Практическая проверка в воспроизводимых условиях
- 1. Проверьте версии сервера и клиентских приложений на поддержку tls-crypt-v2.
- 2. Сгенерируйте и защитите серверный v2-ключ, не распространяя его на клиентские устройства.
- 3. Выпускайте отдельный клиентский профиль/ключ на каждое устройство или учётную сущность.
- 4. Протестируйте подключение одного клиента и процедуру перевыпуска/отзыва до массового развёртывания.
- 5. Не храните клиентские ключевые блоки в аналитике, публичных логах или скриншотах.
Важно: v2 не исправляет маршруты, firewall, закрытый UDP-порт или несовместимые `data-ciphers`.
Как не перепутать причину
В обычном tls-crypt общий групповой ключ увеличивает область последствий при компрометации одного клиента; v2 разделяет клиентский материал. Переход на v2 требует совместимых клиентов и процесса индивидуальной выдачи профилей. tls-crypt-v2 нужен прежде всего для индивидуализации pre-shared материала control channel. Серверный ключ используется для выпуска wrapped client keys, а клиент получает собственный ключевой блок. Это позволяет выдавать профили поштучно и применять проверку metadata на сервере. При этом v2 не меняет маршруты, сертификаты, пароли и data-ciphers: после успешного control channel эти механизмы диагностируются отдельно. Миграцию делайте через один тестовый профиль и не удаляйте старый режим, пока не подтверждена совместимость всех нужных клиентов.
Предупреждение: Не превращайте уникальные клиентские ключи обратно в групповой секрет массовым копированием одного профиля.
Контрольные признаки
- До изменения. Проверьте версии сервера и клиентских приложений на поддержку tls-crypt-v2.
- После теста. Получен воспроизводимый результат, который можно сопоставить с исходным состоянием и официальными данными.
- Не смешивать. v2 не исправляет маршруты, firewall, закрытый UDP-порт или несовместимые `data-ciphers`.
Когда остановить эксперимент
v2 не исправляет маршруты, firewall, закрытый UDP-порт или несовместимые `data-ciphers`. Не превращайте уникальные клиентские ключи обратно в групповой секрет массовым копированием одного профиля. Отзыв или ротация клиентского ключа должна выполняться по процедуре сервера; ручное копирование чужого wrapped key создаёт новый риск.
Что учитывать
v2 не исправляет маршруты, firewall, закрытый UDP-порт или несовместимые `data-ciphers`. Не превращайте уникальные клиентские ключи обратно в групповой секрет массовым копированием одного профиля. Отзыв или ротация клиентского ключа должна выполняться по процедуре сервера; ручное копирование чужого wrapped key создаёт новый риск.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. OpenVPN 2.7 manual). Пример и формулировки — редакция N1RO на 2026-09-23.