Re: How to use easyrsa 3.2.2 on new server - questions

tincantech via Openvpn-users <[email protected]> Sat, 29 Mar 2025 15:37:38 +0000
Newsgroups gmane.network.openvpn.user
Message-ID <TURk4bte1YvJDdQx3CKg8kVzPrXetcVxERk67klQwMoJVYuBVRlS-Sq8FxaYviSLCYvsgvMEf7HZnVpgC7TzuUdMfl3glz2Jy-188pWtQFo=@protonmail.com>
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA512

On Sat, 29 Mar 2025 10:41:38 +0100, Bo Berglund <[email protected]> wrote:

> >But I am struggling to understand the concepts still.

Some help:
https://github.com/OpenVPN/easy-rsa/blob/master/doc/Intro-To-PKI.md



> >I tried the section I feel is most similar to my use:
> >
> >PKI procedure: Producing your complete PKI on the CA machine
> >
> >Now I have done this after creating the vars file from the example with extended
> >lifetimes set:
> >
> >1) ./easyrsa init-pki  (This creates and populates the pki dir)
> >2) ./easyrsa --nopass build-ca
> >3) ./easyrsa gen-tls-crypt-key
> >4) ./easyrsa  --nopass build-server-full HakanNew
> >5) ./easyrsa build-client-full BosseWien (client for myself)
> >6) ./easyrsa build-client-full HakanWien (client for my brother-in-law)

That all looks good.



> Follow-up
> ---------
> I tested it by editing my existing server.conf file and commenting out all of
> these lines referencing cert files etc:
> 
> #Keys, Certificates, directories etc:
> ca /etc/openvpn/server/serverkeys/ca.crt
> cert /etc/openvpn/server/serverkeys/HAKANVPN.crt
> key /etc/openvpn/server/serverkeys/HAKANVPN.key
> dh /etc/openvpn/server/serverkeys/dh2048.pem
> tls-auth /etc/openvpn/server/serverkeys/ta.key 0
> 
> Instead I copied in the full content of the server's inline file at the end of
> the server.conf file.
> 
> But that only resulted in a total non-starter when trying to start the service
> so I have probably missed something important...

What error message is given ?



> >ALSO:
> >-----
> >A bit down in the document above I found a link to another github script
> >Easy-TLS, which seems to be needed to do something TLS related ("add the
> >finishing touches to your PKI").

You do not need Easy-TLS.

Easy-TLS is only of any value if you want to use TLS-Crypt-v2 TLS keys.



I also recommend that you consider using OpenVPN peer-fingerprint mode.
One advantage is that expired certificates continue to work, until you
decide to remove their fingerprint from the server.

Or, you could instead try using https://github.com/pivpn/pivpn
pivpn would probably be ideal for you.

R
-----BEGIN PGP SIGNATURE-----
Version: ProtonMail

wsC5BAEBCgBtBYJn6BOwCZBPl5z2a5C4nUUUAAAAAAAcACBzYWx0QG5vdGF0
aW9ucy5vcGVucGdwanMub3JnQ+lw2lD0+UmqygCzs+1vkDPNyWd7qXo3fMzy
UwmjZyoWIQQJvD1EZ6ONcnnFVVVPl5z2a5C4nQAA2TMIAIfGrKzBKxWTszUy
0XRz2e07e2aZ7Iwl62nQK+LkHDCkVx7rqwMtUkjkjX57rGGmRh2PalBJHq1b
eokXN3AJQYkmwosnaqbe+OPShDi66wJ3wuazBRBb71HxH1v3hVFK2CbWJa2I
FVmcl12/UKrj0b9uP0VqmDxFlDDoKHL2xB8sZmQV+wVrqt5bU+i1O35rypXK
EqR2lxdTeXexxf9dfRUjAlaY3VNwQNswINeQCyeoWw91gFZRlEDnBrVDTFvM
nUjAmf1ykfeCP3Fd+dy36KOPCrcI0CTHf+tAAQf9agEOAz04lT0YytErb0vh
DAlusYoA+Knzq4Yoyg2Nail/AQc=
=6wdi
-----END PGP SIGNATURE-----

_______________________________________________
Openvpn-users mailing list
[email protected]
https://lists.sourceforge.net/lists/listinfo/openvpn-users
publickey - [email protected] - 0x09BC3D44.asc (application/pgp-keys, 1.7 KB)
-----BEGIN PGP PUBLIC KEY BLOCK-----
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=/Dea
-----END PGP PUBLIC KEY BLOCK-----
publickey - [email protected] - 0x09BC3D44.asc.sig (application/pgp-signature, 380 B) - not displayed