OpenVPN升级后出现CA签名摘要算法过弱错误的排查求助
OpenVPN升级后出现CA签名摘要算法过弱错误的排查求助
各位同行,我最近碰到一个百思不得其解的问题,想请大家帮忙分析下:
我们将OpenVPN服务器从Debian Buster升级到Bookworm,同时OpenVPN版本也从2.4.7更新到了2.6.3。升级完成后,所有客户端尝试连接时都会弹出这个错误:
error=CA signature digest algorithm too weak
我搜索了这个错误的解决方案,查到的常规临时 workaround 是在配置里添加 tls-cipher "DEFAULT:@SECLEVEL=0",我们目前确实用了这个办法,但降低安全等级绝对不是长久的解决方案。
之后我又做了更多调研,几乎所有资料都指出这个错误是因为生成证书时用了过时的算法(比如MD5或SHA1),但我仔细检查了我们的CA证书、服务器证书和客户端证书,它们的签名算法都是:
Signature Algorithm: sha256WithRSAEncryption
明明已经在用SHA256了,证书看起来是合规的,可错误还是出现了,我现在完全摸不着头绪,不知道该从哪里入手排查。我知道重新生成证书可能能解决问题,但我们有几十个客户端节点需要连接,这么做的成本太高了,而且……(原文未完成内容)
备注:内容来源于stack exchange,提问作者Nick Coons
相关产品推荐
相关产品推荐

