OpenVPN连接Azure VNET时出现对等证书验证失败问题求助
解决OpenVPN客户端连接Azure VPN Gateway的证书验证失败问题
检查ovpn配置文件的证书链完整性
别只填客户端证书,Azure VPN Gateway要求完整的信任链。打开vpnconfig.ovpn,确认ca字段里粘贴的是根CA的完整证书内容(从-----BEGIN CERTIFICATE-----到-----END CERTIFICATE-----),而非客户端证书。同时核对cert(客户端证书)和key(私钥)的内容,确保是同一套证书的配对文件,别搞混不同证书的内容。验证证书的主体/扩展字段匹配要求
用openssl x509 -in client.crt -text -noout查看客户端证书:- 确认
Issuer字段是你的根CA,且根CA证书已导入Windows的本地计算机\受信任的根证书颁发机构(不是当前用户存储) - 检查密钥用法(Key Usage)包含
Digital Signature和Key Encipherment,扩展密钥用法(Extended Key Usage)包含TLS Web Client Authentication
这些字段不符合的话,Azure网关会直接拒绝验证。
- 确认
修正Windows证书存储的导入位置
Windows OpenVPN客户端可能优先读取系统证书存储,而非ovpn文件里配置的CA证书。把根CA证书导入本地计算机\受信任的根证书颁发机构,导入后重启OpenVPN客户端再尝试连接。检查ovpn的TLS配置参数
确保vpnconfig.ovpn里有正确的TLS相关配置,比如:remote-cert-tls server tls-version-min 1.2避免使用过时的TLS版本,也别随意添加过于严格的
tls-cipher参数,除非你确认Azure网关支持对应的加密套件。核对Azure网关的证书指纹
在Azure Portal找到你的VPN Gateway,查看其证书的指纹(Thumbprint),再对比OpenVPN客户端日志里记录的网关证书指纹。如果两者不一致,说明网关配置的证书并非你生成的根CA签发,或者你用错了CA证书文件。
内容的提问来源于stack exchange,提问作者EdvardYoch
相关产品推荐
相关产品推荐

