You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

OpenVPN升级后出现CA签名摘要算法过弱错误的排查求助

OpenVPN升级后出现CA签名摘要算法过弱错误的排查求助

各位同行,我最近碰到一个百思不得其解的问题,想请大家帮忙分析下:

我们将OpenVPN服务器从Debian Buster升级到Bookworm,同时OpenVPN版本也从2.4.7更新到了2.6.3。升级完成后,所有客户端尝试连接时都会弹出这个错误:

error=CA signature digest algorithm too weak

我搜索了这个错误的解决方案,查到的常规临时 workaround 是在配置里添加 tls-cipher "DEFAULT:@SECLEVEL=0",我们目前确实用了这个办法,但降低安全等级绝对不是长久的解决方案。

之后我又做了更多调研,几乎所有资料都指出这个错误是因为生成证书时用了过时的算法(比如MD5或SHA1),但我仔细检查了我们的CA证书、服务器证书和客户端证书,它们的签名算法都是:

Signature Algorithm: sha256WithRSAEncryption

明明已经在用SHA256了,证书看起来是合规的,可错误还是出现了,我现在完全摸不着头绪,不知道该从哪里入手排查。我知道重新生成证书可能能解决问题,但我们有几十个客户端节点需要连接,这么做的成本太高了,而且……(原文未完成内容)

备注:内容来源于stack exchange,提问作者Nick Coons

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.17 09:48:06