Debian环境下OpenVPN丢失用户crt文件后,如何使用Easy-RSA吊销证书
Debian环境下OpenVPN丢失用户crt文件后,如何使用Easy-RSA吊销证书
兄弟我太懂你这种糟心的处境了——前管理员误删用户crt文件就算了,结果证书还在生效,想吊销又找不到文件,简直头疼。不过别慌,咱们有办法绕开这个问题,一步步来搞定:
第一步:从index.txt里提取关键信息
先打开你的index.txt文件,找到目标用户那一行:
V XXXXXXXXXX AAAAAABBBBBBBBCCCCCCC unknown /CN=please_delete_me
这里第三列的AAAAAABBBBBBBBCCCCCCC就是这个证书的十六进制序列号,把它复制下来;最后面的/CN=please_delete_me是证书的主题名称,也记好。
第二步:重新生成缺失的crt文件
切换到你的Easy-RSA工作目录,比如:
cd /home/admin/easy-rsa
然后用OpenSSL命令,借助CA的证书和私钥,重新生成对应的crt文件。把刚才复制的序列号和主题名称填进去:
openssl x509 -CA pki/ca.crt -CAkey pki/private/ca.key -set_serial AAAAAABBBBBBBBCCCCCCC -out pki/issued/please_delete_me.crt -subj "/CN=please_delete_me"
- 这里的
pki/ca.crt和pki/private/ca.key是你的CA根证书和私钥,确保这两个文件存在且权限正确(私钥别随便给其他人权限) - 生成的crt文件要放在
pki/issued/目录下,文件名要和Easy-RSA预期的一致(也就是用户CN对应的名称)
第三步:执行吊销操作
现在crt文件已经“找回来”了,就可以正常用Easy-RSA执行吊销命令了:
sudo ./easyrsa revoke please_delete_me
按照提示输入yes确认吊销操作即可。
第四步:更新证书吊销列表(CRL)
吊销完证书后,必须更新CRL,这样OpenVPN服务器才会识别并拒绝这个已吊销的证书:
sudo ./easyrsa gen-crl
第五步:让OpenVPN服务器生效新的CRL
把生成的CRL文件(pki/crl.pem)复制到OpenVPN服务器的配置目录,比如:
sudo cp pki/crl.pem /etc/openvpn/server/
然后检查你的OpenVPN服务器配置文件(比如/etc/openvpn/server/server.conf)里有没有这一行:
crl-verify crl.pem
如果没有就加上,最后重启OpenVPN服务:
sudo systemctl restart openvpn-server@server
这样操作下来,那个丢失crt的用户证书就被彻底吊销,再也无法访问你的OpenVPN服务器了。
备注:内容来源于stack exchange,提问作者g1398
相关产品推荐
相关产品推荐

