Ошибка OpenVPN: No server certificate verification method has been enabled — решение
Описание проблемы безопасности
При подключении клиента OpenVPN в логах или окне консоли появляется желтое предупреждение:
WARNING: No server certificate verification method has been enabled. See http://openvpn.net/howto.html#mitm for more info.| Уровень угрозы | Что это значит для пользователя | Последствия игнорирования |
|---|---|---|
| Высокий (MITM) | Клиент проверяет подлинность сертификата сервера только по общему центру сертификации (CA), но не проверяет назначение сертификата. | Злоумышленник с любым другим действительным сертификатом клиента может перехватить трафик и выдать себя за ваш корпоративный сервер (атака Man-in-the-Middle). |
Как устранить предупреждение: пошаговая инструкция
Суть решения: Необходимо явно указать клиенту OpenVPN проверять, что удаленный сервер действительно предъявляет серверный цифровой сертификат, а не чужой украденный клиентский ключ.
Способ 1. Добавление директивы в клиентский файл .ovpn (Рекомендуется)
- Найдите ваш файл конфигурации VPN с расширением
.ovpnна компьютере. - Откройте его в обычном текстовом редакторе (Блокнот, Notepad++ или Nano).
- Добавьте в конец файла следующую строчку:
remote-cert-tls server- Сохраните файл и выполните переподключение к VPN. Предупреждение исчезнет.
Способ 2. Устаревший синтаксис (для старых версий OpenVPN 2.3 и старше)
Если сервер был настроен много лет назад и не поддерживает современный флаг TLS Web Server Authentication, использовалась устаревшая директива:
# Внимание: используйте только для устаревших серверов:
ns-cert-type serverСпособ 3. Проверка на стороне сервера (Easy-RSA)
Если после добавления remote-cert-tls server клиент перестал подключаться с ошибкой проверки сертификата, значит при создании сертификата сервера администратор забыл указать тип server. Перевыпустите сертификат сервера правильно:
# Генерация серверного сертификата с правильными флагами:
./easyrsa build-server-full server nopass Частые вопросы (FAQ)
Опасно ли игнорировать эту ошибку, если VPN всё равно работает?
Да, опасно. Если один из сотрудников компании потеряет свой клиентский ключ или уволится со скандалом, он сможет создать поддельный VPN-сервер и перехватывать логины, пароли и корпоративные документы всех остальных коллег.
Почему после добавления remote-cert-tls server подключение падает с ошибкой TLS Error?
Это означает, что сертификат на вашем сервере был сгенерирован без расширения 'TLS Web Server Authentication' (как обычный клиентский). Сертификат сервера необходимо перевыпустить с ключом build-server-full.
Где редактировать конфиг в Windows?
Файлы конфигураций обычно лежат в папке C:\Users\Имя_Пользователя\OpenVPN\config\ или C:\Program Files\OpenVPN\config\. Откройте файл .ovpn через Блокнот от имени Администратора.
Нужно ли перезагружать сервер OpenVPN после редактирования клиента?
Нет, директива remote-cert-tls server настраивается исключительно на стороне клиентского приложения, перезагрузка сервера не требуется.