如何挂梯子
如何挂梯子 Logo
Wi-Fi 与路由器

OpenVPNCA证书备份与恢复完整操作步骤详解

很多运维人员部署完OpenVPN实现跨站点内网接入之后,很容易忽略CA证书的定期备份工作,一旦OpenVPN服务器出现磁盘损坏、系统重装或者误删证书文件的问题,之前签发的所有客户端证书都会直接失效,所有已经配置完成的VPN终端都要重新生成配置文件,会直接导致大面积的远程接入故障。本文围绕OpenVPN CA证书:备份与恢复的全流程操作展开,结合企业常见的多分支VPN接入场景,给出可直接落地的操作步骤和验证方法,帮助运维人员规避证书丢失带来的业务风险。

操作前的前提检查

在执行备份操作之前,首先要确认当前运行的OpenVPN服务端处于正常工作状态,先通过SSH登录服务端的Linux系统,确认默认的Easy-RSA证书工作目录路径,大部分常规部署的路径为/etc/openvpn/server/easy-rsa,也有部分自定义部署的路径会放在/opt目录下,先执行ls命令确认目录内存在ca.crt、ca.key两个核心文件,避免后续备份操作指向错误的路径。

同时要提前确认用来存储备份文件的介质是离线加密存储的,不要把CA私钥的备份直接存放在和OpenVPN服务端同一个云盘分区,也不要直接存放在公网可访问的云存储服务中,一旦服务器被入侵,备份的CA私钥也会同步泄露,整个VPN的信任体系就会完全失效,攻击者可以随意签发伪造的客户端证书接入内部网络。

运维实操OpenVPNCA证书备份恢复 | ExpressVPN

运维人员在OpenVPN服务端执行证书目录核查,完成备份操作前的前置校验步骤

OpenVPN CA证书标准备份操作步骤

进入Easy-RSA的工作目录之后,先执行./easyrsa show-ca命令,确认当前CA的签发状态正常,没有过期或者被标记为作废,核对输出内容里的CA主题信息和你部署OpenVPN时填写的组织信息完全匹配,避免备份了之前测试阶段生成的旧CA文件,导致后续恢复之后出现证书信任不匹配的问题。

接下来不要只单独复制ca.crt和ca.key两个文件,要把整个CA相关的完整pki目录全部打包,目录里包含的index.txt、serial等文件记录了所有历史客户端证书的签发状态和序列号信息,漏掉这些文件后续恢复之后将无法正常继续签发新的客户端证书,执行tar命令把整个pki目录打包成加密压缩包,设置足够强度的解压密码保护压缩包内容。

备份完成之后要把加密压缩包同步到至少两个不同的离线存储介质,比如加密U盘、内部隔离的文档服务器,不要通过公网明文传输备份文件,避免CA私钥在传输过程中被嗅探窃取,备份完成之后要第一时间测试解压,确认压缩包没有损坏,所有文件都能正常读取。

CA证书损坏后的恢复操作流程

确认原有OpenVPN服务端的CA证书已经完全损坏无法修复之后,首先执行systemctl stop openvpn-server@server命令停止当前运行的OpenVPN服务,避免恢复过程中服务读取到不完整的证书文件抛出异常,如何挂梯子导致后续启动出现未知错误。

把之前存储的备份加密压缩包拷贝到OpenVPN服务端的临时目录,输入预设的解压密码完成解压,把解压出来的pki目录完整覆盖到原来的Easy-RSA工作路径下,覆盖之前要先把原有损坏的pki目录重命名做临时备份,不要直接删除,防止覆盖操作出错之后没有回滚的余地。

覆盖完成之后要重新检查所有证书文件的系统权限,ca.key私钥文件的权限必须设置为600,所属用户和用户组要和OpenVPN服务的运行身份保持一致,VPN加速器避免其他普通系统用户能读取到CA私钥,出现权限泄露的安全问题。

恢复后的有效性验证方法

首先在Easy-RSA目录下执行./easyrsa list-all命令,查看之前所有已经签发的客户端证书列表,确认所有历史签发的终端证书信息都完整显示,没有丢失之前的签发记录,确认index.txt文件里的作废证书列表也和之前的记录完全匹配。

重新启动OpenVPN服务端,找一台之前配置完成的VPN客户端,不需要修改任何本地证书配置,直接发起连接请求,确认能正常接入内网资源,不会抛出证书验证失败的报错,验证历史客户端的接入能力没有受到恢复操作的影响。

最后尝试签发一张新的测试客户端证书,确认签发流程能正常走完,新生成的证书能正常导入客户端完成接入,验证整个CA的签发链路完全恢复正常,没有出现序列号冲突之类的隐性问题。

常见操作误区规避

很多运维人员备份的时候只备份了ca.crt公钥文件,漏掉了ca.key私钥文件,这种备份完全没法用来恢复完整的CA签发能力,只能用来做客户端证书校验,一旦原有服务端的CA私钥丢失,所有历史客户端证书都会直接作废,必须全部重新签发。

还有部分用户备份的时候没有同步备份serial和index.txt文件,恢复之后新签发的证书序列号会和之前的历史序列号重复,导致部分客户端的证书被OpenVPN服务端判定为非法证书,随机出现接入失败的问题,很难直接定位故障原因。

日常运维过程中还要注意不要随便把CA私钥导入到任何公网可访问的设备里,备份的介质要定期离线核验完整性,不要等出现服务故障的时候才发现备份文件已经损坏没法读取,避免不必要的业务中断。

Wi-Fi 与路由器编辑组 | ExpressVPN
Wi-Fi 与路由器编辑组
内容编辑

检查无线信号、设备摆放与有线连接,逐步定位家庭网络瓶颈。

查看更多文章
配置入门

找到适合当前设备的指南

遇到近距离节点性能不佳相关问题,可从“对比真实业务延迟和丢包后再选择”开始阅读。城市标签不能保证物理部署位置和路由最短,需要结合具体环境判断。