You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Debian环境下OpenVPN丢失用户crt文件后,如何使用Easy-RSA吊销证书

Debian环境下OpenVPN丢失用户crt文件后,如何使用Easy-RSA吊销证书

兄弟我太懂你这种糟心的处境了——前管理员误删用户crt文件就算了,结果证书还在生效,想吊销又找不到文件,简直头疼。不过别慌,咱们有办法绕开这个问题,一步步来搞定:

第一步:从index.txt里提取关键信息

先打开你的index.txt文件,找到目标用户那一行:

V XXXXXXXXXX AAAAAABBBBBBBBCCCCCCC unknown /CN=please_delete_me

这里第三列的AAAAAABBBBBBBBCCCCCCC就是这个证书的十六进制序列号,把它复制下来;最后面的/CN=please_delete_me是证书的主题名称,也记好。

第二步:重新生成缺失的crt文件

切换到你的Easy-RSA工作目录,比如:

cd /home/admin/easy-rsa

然后用OpenSSL命令,借助CA的证书和私钥,重新生成对应的crt文件。把刚才复制的序列号和主题名称填进去:

openssl x509 -CA pki/ca.crt -CAkey pki/private/ca.key -set_serial AAAAAABBBBBBBBCCCCCCC -out pki/issued/please_delete_me.crt -subj "/CN=please_delete_me"
  • 这里的pki/ca.crt和pki/private/ca.key是你的CA根证书和私钥,确保这两个文件存在且权限正确(私钥别随便给其他人权限)
  • 生成的crt文件要放在pki/issued/目录下,文件名要和Easy-RSA预期的一致(也就是用户CN对应的名称)

第三步:执行吊销操作

现在crt文件已经“找回来”了,就可以正常用Easy-RSA执行吊销命令了:

sudo ./easyrsa revoke please_delete_me

按照提示输入yes确认吊销操作即可。

第四步:更新证书吊销列表(CRL)

吊销完证书后,必须更新CRL,这样OpenVPN服务器才会识别并拒绝这个已吊销的证书:

sudo ./easyrsa gen-crl

第五步:让OpenVPN服务器生效新的CRL

把生成的CRL文件(pki/crl.pem)复制到OpenVPN服务器的配置目录,比如:

sudo cp pki/crl.pem /etc/openvpn/server/

然后检查你的OpenVPN服务器配置文件(比如/etc/openvpn/server/server.conf)里有没有这一行:

crl-verify crl.pem

如果没有就加上,最后重启OpenVPN服务:

sudo systemctl restart openvpn-server@server

这样操作下来,那个丢失crt的用户证书就被彻底吊销,再也无法访问你的OpenVPN服务器了。

备注:内容来源于stack exchange,提问作者g1398

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.21 11:58:06