如何向基于双向证书认证的AWS Client VPN新增客户端证书?
AWS Client VPN 新增客户端证书操作指南
基于双向证书认证的AWS Client VPN,服务端仅校验客户端证书是否由绑定的根CA机构签发,因此只要使用原有根CA签发新客户端证书,全程不需要修改服务端现有配置,也不会影响已有用户的证书有效性,无需强制老用户重新安装证书。
- 第一步:找到当初签发服务端证书时使用的根CA文件,必须包含根CA私钥
ca.key和根CA证书ca.crt,这两个文件是签发新证书的核心,不能替换或修改。 - 第二步:生成新用户的客户端密钥和证书签名请求(CSR),以常用的easyRSA工具为例,执行命令:
./easyrsa gen-req <新用户名> nopass
命令中的nopass参数表示不为新用户私钥设置访问密码,有安全要求的场景可以去掉该参数,按需设置私钥密码。 - 第三步:用原有根CA签发新的客户端证书,执行命令:
./easyrsa sign-req client <新用户名>
签发过程中确认请求信息后输入yes即可完成签发。 - 第四步:将新生成的用户私钥文件
<新用户名>.key、用户证书文件<新用户名>.crt,以及公共的根CA证书ca.crt打包交给新用户,用于配置AWS Client VPN客户端即可,老用户的现有配置无需做任何调整。
注意事项
- 只要不更换服务端绑定的根CA证书,所有历史签发的有效客户端证书都可以正常使用,吊销单个用户证书只需将对应证书加入CRL(证书吊销列表)上传至AWS Client VPN配置即可,不会影响其他用户。
- 客户端证书的有效期可在签发时自定义,默认easyRSA签发的客户端证书有效期为3年,可根据内部安全规范调整参数设置。
内容的提问来源于stack exchange,提问作者joel3000
相关产品推荐
相关产品推荐

