You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

OpenVPN连接Azure VNET时出现对等证书验证失败问题求助

解决OpenVPN客户端连接Azure VPN Gateway的证书验证失败问题
  • 检查ovpn配置文件的证书链完整性
    别只填客户端证书,Azure VPN Gateway要求完整的信任链。打开vpnconfig.ovpn,确认ca字段里粘贴的是根CA的完整证书内容(从-----BEGIN CERTIFICATE-----到-----END CERTIFICATE-----),而非客户端证书。同时核对cert(客户端证书)和key(私钥)的内容,确保是同一套证书的配对文件,别搞混不同证书的内容。

  • 验证证书的主体/扩展字段匹配要求
    用openssl x509 -in client.crt -text -noout查看客户端证书:

    • 确认Issuer字段是你的根CA,且根CA证书已导入Windows的本地计算机\受信任的根证书颁发机构(不是当前用户存储)
    • 检查密钥用法(Key Usage)包含Digital Signature和Key Encipherment,扩展密钥用法(Extended Key Usage)包含TLS Web Client Authentication
      这些字段不符合的话,Azure网关会直接拒绝验证。
  • 修正Windows证书存储的导入位置
    Windows OpenVPN客户端可能优先读取系统证书存储,而非ovpn文件里配置的CA证书。把根CA证书导入本地计算机\受信任的根证书颁发机构,导入后重启OpenVPN客户端再尝试连接。

  • 检查ovpn的TLS配置参数
    确保vpnconfig.ovpn里有正确的TLS相关配置,比如:

    remote-cert-tls server
    tls-version-min 1.2
    

    避免使用过时的TLS版本,也别随意添加过于严格的tls-cipher参数,除非你确认Azure网关支持对应的加密套件。

  • 核对Azure网关的证书指纹
    在Azure Portal找到你的VPN Gateway,查看其证书的指纹(Thumbprint),再对比OpenVPN客户端日志里记录的网关证书指纹。如果两者不一致,说明网关配置的证书并非你生成的根CA签发,或者你用错了CA证书文件。

内容的提问来源于stack exchange,提问作者EdvardYoch

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.14 02:10:01