Re: Easy-RSA - x509-type CA, basicConstraint = critical, proposal

tincantech via Openvpn-users <[email protected]> Fri, 20 Feb 2026 22:27:36 +0000
Newsgroups gmane.network.openvpn.user
Message-ID <035wru9RuPWj7XA05k-CPmIMZPhuT2EJyy-VMUPsbRyQgw2fl5vXnx_abl_t3qyvALDFSPDTgM7b1_hByiVOJUh1jt9PslK47WZk7MYbR8Q=@protonmail.com>
--b1=_3yKez2xwlLkHnCZqG7e95J6A5kCs5BdgW7e4IYs
Content-Type: text/plain; charset=utf-8
Content-Transfer-Encoding: quoted-printable

-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA512

Hi,

thanks for the question, I clarify below.

The current proposal is as follows:

The x509-types/ca file will include 'Basic Constraints: critical'
bit being set, which will impact All new CA/subCA certificates.

There is no proposed command line option to revert this behavior.

In the event that this causes unexpected/unacceptable subsequent
problems then the user would be advised to edit the x509-types/ca
file and remove the "critical" attribute. At which time, this
proposed change could be reviewed further.

This is why we are asking for any known issues, with, for example,
older software, which may have difficulty with the 'critical'
attribute.


Regards.
-----BEGIN PGP SIGNATURE-----
Version: ProtonMail

wsC5BAEBCgBtBYJpmN/JCRBPl5z2a5C4nUUUAAAAAAAcACBzYWx0QG5vdGF0
aW9ucy5vcGVucGdwanMub3Jno8Y43WmYKPFS5Ja88HjQoqG08eRwVokB/wyw
cDl4D/wWIQQJvD1EZ6ONcnnFVVVPl5z2a5C4nQAAQycH/jBxEaBFpQuftOn4
7PwECwriOotAbyNL+HqF1IbNpHZ3OUYuJLiZnvH4EFECqIhFZgguxLXPiMYT
YuBAI9HgqKEXzMywtJ/6wA+QpTwo0aB4jwblMV4qoz+yS52JdN8g5l2jHRIg
NLFGLruKNq0wyZRD1AVrQurt8BNLhDUPHjT6YuIaoFVsnMeh4db0oe82theT
CZ6j3BBnoCsWgnedqrfAqo6BG1xPG1xP4Z7hLFKssdCYK1NqfZlfnM8N6Rkt
ZxiQrCyZd6b+9A2yYuEHE2w4Sa3G7CROPLyxHMFdPmScUWNy2ccTbAE3nEci
PcWw2b34RqLylUTwbVU0GCjEiUY=3D
=3DEcCb
-----END PGP SIGNATURE-----

--b1=_3yKez2xwlLkHnCZqG7e95J6A5kCs5BdgW7e4IYs
Content-Type: application/pgp-keys; name="publickey - [email protected] - 0x09BC3D44.asc"
Content-Transfer-Encoding: base64
Content-Disposition: attachment; filename="publickey - [email protected] - 0x09BC3D44.asc"
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--b1=_3yKez2xwlLkHnCZqG7e95J6A5kCs5BdgW7e4IYs
Content-Type: application/pgp-signature; name="publickey - [email protected] - 0x09BC3D44.asc.sig"
Content-Transfer-Encoding: base64
Content-Disposition: attachment; filename="publickey - [email protected] - 0x09BC3D44.asc.sig"

wsC5BAABCgBtBYJpmN/JCRBPl5z2a5C4nUUUAAAAAAAcACBzYWx0QG5vdGF0aW9ucy5vcGVucGdw
anMub3JnEAoG2kKNDkcZQ4BMYwaI3UkzHgj99gfiipHXP3Emz5UWIQQJvD1EZ6ONcnnFVVVPl5z2
a5C4nQAANI4IAJNAEYty3iJ06d+jUfx6QXFOzUUI2WKT/8hObFgTg7Oq7E2La+QnoOBll3nXMAT3
+CSTjg9+JXhmBfXw030HygP64kGvc918TKLDuAjrAN1Dmva0+UZ2dopIYI04cccuKI+/4jASituQ
Q0DOm9QKuHybB4MCdkQ36HoyjRtJ79iV9MhKQiSF4ts0mhs6wRhOaCXDVi8TslNbACGgiLhcCVi2
QxZw/wNNo4HobVYatdERHCLxEzirL4zBpdt9qmtSH5F6SNmIccsdtm9P9xkyTPCjJWQlCTpnNO3Y
95rwIIyTdgiXw7gK8rKlyGW3XJb9lYU4IvphstJLRTDNzz1sYew=

--b1=_3yKez2xwlLkHnCZqG7e95J6A5kCs5BdgW7e4IYs
Content-Type: text/plain; charset="us-ascii"
MIME-Version: 1.0
Content-Transfer-Encoding: 7bit
Content-Disposition: inline


--b1=_3yKez2xwlLkHnCZqG7e95J6A5kCs5BdgW7e4IYs
Content-Type: text/plain; charset="us-ascii"
MIME-Version: 1.0
Content-Transfer-Encoding: 7bit
Content-Disposition: inline

_______________________________________________
Openvpn-users mailing list
[email protected]
https://lists.sourceforge.net/lists/listinfo/openvpn-users

--b1=_3yKez2xwlLkHnCZqG7e95J6A5kCs5BdgW7e4IYs--