OpenVPN 無法與任何 TLS 1.2 密碼建立連接

OpenVPN 無法與任何 TLS 1.2 密碼建立連接

OpenVPN 無法與任何 TLS 1.2 密碼建立連線。

TLS-DHE-RSA-WITH-AES-256-GCM-SHA384
TLS-DHE-RSA-WITH-AES-256-CBC-SHA256
TLS-DHE-RSA-WITH-AES-128-GCM-SHA256
TLS-DHE-RSA-WITH-AES-128-CBC-SHA256

我想知道其他人是否能夠讓它工作。 (如果是的話,哪個密碼套件)

是的,我使用當前版本2.3.6,從原始碼編譯。嘗試過各種 Linux 發行版和 Windows 用戶端。

如下面的連結所述,密碼應該與 openvpn 一起使用。 https://community.openvpn.net/openvpn/wiki/Hardening#Useof--tls-cipher

這是我在客戶端遇到的錯誤:

[... Desktop]$ sudo openvpn home.ovpn 
Sat Jan 24 15:18:28 2015 OpenVPN 2.3.6 x86_64-unknown-linux-gnu [SSL (OpenSSL)] [LZO] [EPOLL] [MH] [IPv6] built on Jan 24 2015
Sat Jan 24 15:18:28 2015 library versions: OpenSSL 1.0.1l 15 Jan 2015, LZO 2.08
Sat Jan 24 15:18:28 2015 WARNING: file 'home/client1.key' is group or others accessible
Sat Jan 24 15:18:28 2015 WARNING: file 'home/ta.key' is group or others accessible
Sat Jan 24 15:18:28 2015 Control Channel Authentication: using 'home/ta.key' as a OpenVPN static key file
Sat Jan 24 15:18:28 2015 Outgoing Control Channel Authentication: Using 256 bit message hash 'SHA256' for HMAC authentication
Sat Jan 24 15:18:28 2015 Incoming Control Channel Authentication: Using 256 bit message hash 'SHA256' for HMAC authentication
Sat Jan 24 15:18:28 2015 Attempting to establish TCP connection with [AF_INET]192.168.1.67:1194 [nonblock]
Sat Jan 24 15:18:29 2015 TCP connection established with [AF_INET]192.168.1.67:1194
Sat Jan 24 15:18:29 2015 TCPv4_CLIENT link local: [undef]
Sat Jan 24 15:18:29 2015 TCPv4_CLIENT link remote: [AF_INET]192.168.1.67:1194
Sat Jan 24 15:18:29 2015 TLS_ERROR: BIO read tls_read_plaintext error: error:140830B5:SSL routines:SSL3_CLIENT_HELLO:no ciphers available
Sat Jan 24 15:18:29 2015 TLS Error: TLS object -> incoming plaintext read error
Sat Jan 24 15:18:29 2015 TLS Error: TLS handshake failed
Sat Jan 24 15:18:29 2015 Fatal TLS error (check_tls_errors_co), restarting
Sat Jan 24 15:18:29 2015 SIGUSR1[soft,tls-error] received, process restarting
Sat Jan 24 15:18:30 2015 SIGINT[hard,init_instance] received, process exiting

同樣的問題之前也出現過一次: https://security.stackexchange.com/questions/73448/tls-authentication-on-openvpn-server


部分解決方案:

tls-version-min 1.2

透過將此行新增至用戶端和伺服器設定中,您可以使 128 位元密碼套件正常運作。 256 位元變體仍然沒有成功。

答案1

TLS-DHE-RSA-WITH-AES-128-GCM-SHA256工作得很好(在 Arch Linux 上從原始碼編譯的 2.3.6 上)。

然而,OpenVPN 似乎需要tls-version-min 1.2在伺服器配置和客戶端配置中進行設定。一旦我刪除它,我就會得到完全相同的錯誤。

答案2

在伺服器的日誌中,我只能看到啟用密碼的情況:

cipher_list = 'TLS-DHE-RSA-WITH-AES-256-CBC-SHA256'

也許應該編輯伺服器配置以添加補充的預期密碼清單。

相關內容