OpenVPN服务端证书备份与恢复完整操作教程
VPN 与加速器

OpenVPN服务端证书备份与恢复完整操作教程

很多运维人员在部署完OpenVPN服务之后,星链经常会忽略证书体系的备份工作,直到遇到服务器系统重装、磁盘物理损坏、服务迁移等场景时,才发现所有原有客户端的信任链完全断裂,要么需要挨个给数百个终端用户重新分发配置文件,要么直接导致远程办公的接入通道完全中断。OpenVPN服务端证书的备份与恢复,本质上是完整保留私有CA的全量签发数据,避免整个VPN的信任体系推倒重建,是运维流程里优先级极高的常规操作。

备份前的前置检查与配置确认

操作第一步要先确认当前OpenVPN服务端的证书全量存储路径,不同部署方式的路径差异很大,Debian系APT安装的默认路径在/etc/openvpn/server下,自定义编译部署的环境很可能把证书生成工具easy-rsa的工作目录放在用户自定义路径下,不能只找服务端运行时加载的几个证书文件。

这里要排查新手最常见的误区,很多人只备份ca.crt、server.crt、server.key这几个服务启动必须的文件,直接漏掉easy-rsa目录下pki数据库、index.txt、serial这类核心签发记录文件,后续就算把这几个证书恢复回去,新签发的客户端证书也会和旧证书的序列号冲突,导致部分老客户端连接时出现校验不通过的随机报错。

网络设备:OpenVPN服务端证书:备份

运维人员在服务器端确认证书路径执行备份操作

确认完所有证书相关的路径之后,要先临时停掉OpenVPN服务端进程,避免备份过程中刚好有新的证书签发操作,导致备份出来的文件出现数据不一致的情况,执行停止命令之后,再用进程查询命令检查有没有残留的OpenVPN后台进程,确认服务完全停止之后再开始打包操作。

OpenVPN服务端证书的标准备份操作流程

打包的时候要把整个easy-rsa工作目录,加上OpenVPN服务端配置目录下的所有证书、密钥、tls-auth静态认证密钥全部打包,不要手动挑选零散文件复制,避免漏掉pki目录下的隐藏数据库文件,打包完成之后可以生成压缩包的哈希校验值,避免后续长期存储过程中出现文件静默损坏的问题。

备份完成的压缩包不要直接存放在当前运行的OpenVPN服务器本地,要同步到离线存储或者其他独立的文件服务器上,最好保留至少两份异地备份,避免原服务器的磁盘物理损坏之后连唯一的备份文件一起丢失,导致整个VPN信任体系完全无法恢复。

故障场景下的证书恢复分步检查

当遇到原服务器系统崩溃、需要迁移OpenVPN服务到新服务器的场景时,先在新服务器上安装好和原环境对应版本的OpenVPN、easy-rsa依赖环境,不要直接用跨大版本的环境直接覆盖旧证书文件,不然会出现证书格式校验逻辑不兼容的隐性问题。

先解压之前的备份压缩包,把整个easy-rsa的pki目录覆盖到新环境的对应路径下,然后再把服务端运行需要的ca.crt、server.crt、server.key、ta.key这些文件复制到OpenVPN的服务端配置目录下,对应修改服务端配置文件里的路径参数,确保配置指向的路径和实际文件存放位置完全一致。

配置完成之后先不要直接启动服务,用OpenVPN自带的证书查看命令逐个校验所有导入的证书的有效期、星链签发者信息,确认根CA的哈希值和之前旧服务器的根CA哈希值完全一致,没有出现签发链断裂的情况,这一步的预期结果是所有证书的签发者都指向你自行搭建的私有CA,没有未知的外部签发机构。

校验完证书合法性之后启动OpenVPN服务端,先在本地用端口查询命令检查对应的VPN监听端口是否正常处于监听状态,没有出现端口绑定失败、密钥文件权限不足的报错。很多新手恢复的时候会把密钥文件的权限改成全局可读,导致OpenVPN出于安全校验直接拒绝加载密钥,这时候要把.key后缀的文件权限改成600,所属用户改成OpenVPN进程的运行用户即可解决。

恢复后的连通性验证与常见问题排查

找一台之前已经配置完成的旧客户端,直接用原来的配置文件尝试连接VPN,不需要修改任何客户端侧的证书信息,星链加速器如果能正常握手完成连接,说明整个证书恢复流程完全生效,原有信任链没有出现断裂。

如果出现客户端证书校验失败的报错,先检查服务端的证书恢复过程中有没有覆盖完整的pki index文件,要是index.txt没有同步恢复,服务端的CA校验库就没有之前签发的旧客户端证书的记录,会直接判定客户端证书无效,这时候把备份里的pki/index.txt和serial文件重新覆盖回去重启服务就能解决。

还要注意如果之前开启了证书吊销列表CRL的配置,星链加速器备份的时候也要把最新的crl.pem文件一起备份恢复,不然之前已经被吊销的客户端证书会重新获得连接权限,带来不必要的安全风险。日常运维过程中建议每一次签发完新的客户端证书之后,都同步更新一次证书备份包,不要等积累了大量新证书之后再统一备份,避免中间出现故障的时候丢失大量客户端的签发记录,大幅降低故障恢复的时间成本。

手机连接编辑组
手机连接编辑组
内容编辑

整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。

查看更多文章
配置入门

找到适合当前设备的指南

遇到手机信号弱时的VPN相关问题,可从“先在信号较好的位置做对照,再判断是否需要换节点”开始阅读。换远端节点不能修复本地完全没有信号的问题,需要结合具体环境判断。