Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

OpenVPN: создание клиентского сертификата в Easy-RSA для нового сотрудника

Обновлено: 27.08.2026 · Официальная документация ↗

Задача: предоставить безопасный VPN-доступ новому сотруднику

Для подключения к корпоративному серверу OpenVPN каждому сотруднику требуется индивидуальный комплект ключей и сертификатов. Использование одного общего сертификата на всех категорически запрещено политиками безопасности (при увольнении одного человека придется перенастраивать всю компанию).

Пошаговый процесс генерации сертификата в Easy-RSA 3

Шаг 1. Переходим в рабочую папку Easy-RSA на сервере

Подключитесь к вашему Linux-серверу с OpenVPN по SSH и перейдите в рабочую директорию центра сертификации (CA):

cd /etc/openvpn/easy-rsa/
# Либо:
cd ~/openvpn-ca/easy-rsa/

Шаг 2. Генерация нового клиентского сертификата

Выполните команду создания сертификата для нового пользователя (замените ivan_ivanov на логин сотрудника):

# Генерация сертификата БЕЗ парольной фразы (удобно для автоподключения):
./easyrsa build-client-full ivan_ivanov nopass

# Если требуется защитить файл личным паролем сотрудника, не пишите 'nopass':
./easyrsa build-client-full ivan_ivanov

Утилита попросит ввести пароль от главного корневого ключа Центра Сертификации (CA Key Passphrase). Введите его и нажмите Enter.

Шаг 3. Где найти готовые сгенерированные файлы?

После успешной генерации система создаст два ключевых файла:

  • Публичный сертификат: /etc/openvpn/easy-rsa/pki/issued/ivan_ivanov.crt
  • Приватный секретный ключ: /etc/openvpn/easy-rsa/pki/private/ivan_ivanov.key
  • Корневой сертификат сервера: /etc/openvpn/easy-rsa/pki/ca.crt

Шаг 4. Сборка единого файла конфигурации .ovpn

Соберите конфигурационный файл ivan_ivanov.ovpn, вставив содержимое ключей внутрь специальных тегов:

client
dev tun
proto udp
remote IP_ВАШЕГО_СЕРВЕРА 1194
resolv-retry infinite
nobind
persist-key
persist-tun
remote-cert-tls server
cipher AES-256-GCM

<ca>
# Сюда вставляем текст из ca.crt
</ca>
<cert>
# Сюда вставляем текст из ivan_ivanov.crt (начиная с -----BEGIN CERTIFICATE-----)
</cert>
<key>
# Сюда вставляем текст из ivan_ivanov.key (начиная с -----BEGIN PRIVATE KEY-----)
</key>

Передайте готовый файл ivan_ivanov.ovpn сотруднику для импорта в OpenVPN Connect.

💡 Практика специалистов: Создайте простой bash-скрипт автосборки .ovpn файлов. Он автоматизирует объединение ca.crt, client.crt, client.key и tls-auth ключа в один компактный файл профиля, исключая человеческие ошибки при ручном копировании.

Частые вопросы (FAQ)

Как отозвать доступ (заблокировать) уволенного сотрудника?

Выполните команду: ./easyrsa revoke ivan_ivanov, а затем обновите список отзыва сертификатов: ./easyrsa gen-crl и скопируйте файл crl.pem в рабочую папку OpenVPN.

Что означает флаг nopass при создании ключа?

Флаг nopass создает закрытый ключ без парольной фразы. Это позволяет VPN-клиенту подключаться автоматически при включении компьютера без всплывающего окна ввода пароля на стороне пользователя.

Какой срок действия у сгенерированного клиентского сертификата?

По умолчанию в Easy-RSA 3 срок действия сертификата составляет 825 дней (около 2.2 лет). Этот параметр можно изменить в конфигурационном файле vars переменной EASYRSA_CERT_EXPIRE.

Можно ли передавать файл ivan_ivanov.ovpn по открытой электронной почте?

Не рекомендуется, так как файл содержит закрытый приватный ключ. Безопаснее передавать конфигурацию через корпоративный защищенный мессенджер или запаковать в архив с паролем.

Полезные материалы
Рекомендуем