Problem mit OpenVPN und HMAC

Einrichten des lokalen Netzes, Verbindung zu anderen Computern und Diensten.
Antworten
_ash
Beiträge: 1196
Registriert: 13.05.2005 12:35:02

Problem mit OpenVPN und HMAC

Beitrag von _ash » 23.02.2018 09:53:30

Ich richte gerade einen OpenVPN Server ein, Debian 9 auf einem KVM VHost. Im Wesentlichen bin ich https://linode.com/docs/networking/vpn/ ... pn-server/ gefolgt.

Bisher ist es mir nicht gelungen, mich von meinem Client auf den VPN zu verbinden.

Die Logdatei spuckt folgenden Fehler aus:

Code: Alles auswählen

Fri Feb 23 09:35:28 2018 tls-crypt unwrap error: packet authentication failed
Fri Feb 23 09:35:28 2018 TLS Error: tls-crypt unwrapping failed from [AF_INET] 123.456.789.0
So sieht meine server.conf aus:

Code: Alles auswählen

dev tun
persist-key
persist-tun
topology subnet
port 1194
proto udp
keepalive 10 120

ca /etc/openvpn/server/ca.crt
cert /etc/openvpn/server/server.crt
key /etc/openvpn/server/server.key
dh /etc/openvpn/server/dhp4096.pem

server 10.8.0.0 255.255.255.0
user ovpn
group ovpn

tls-crypt /etc/openvpn/server/ta.key
auth SHA512    
tls-version-min 1.2
tls-cipher TLS-DHE-RSA-WITH-AES-256-GCM-SHA384:TLS-DHE-RSA-WITH-AES-256-CBC-SHA256
ncp-ciphers AES-256-GCM:AES-256-CBC

# Logging options.
ifconfig-pool-persist ipp.txt
status openvpn-status.log
log /var/log/openvpn.log
verb 4

push "redirect-gateway def1 bypass-dhcp"
push "dhcp-option DNS 208.67.222.222"
push "dhcp-option DNS 208.67.220.220"

comp-lzo

persist-key
persist-tun
Network-Manager habe ich so konfiguriert: Bild
Bild
Bild
Bild

Ich habe im Network Manager verschiedene Varianten ausprobiert, ohne Erfolg. Ich sehe den Fehler schlicht nicht. Wäre über jeder Hilfe dankbar.

Benutzeravatar
orcape
Beiträge: 1525
Registriert: 07.11.2008 18:37:24
Wohnort: 50°36'23.99"N / 12°10'20.66"E

Re: Problem mit OpenVPN und HMAC

Beitrag von orcape » 08.04.2018 10:32:35

Hi,
Du hast ein tls-Problem. Entweder ein Kopierfehler bei den Zertifikaten oder die Pfade zu den Files stimmen nicht.
Bei mir musste ich, (Debian-Client) zum Beispiel eine Änderung der File-Bezeichnung vornehmen.
Hier liegt z.B. der ta.key unter...
/etc/openvpn/ta.key
...in der...
/etc/openvpn/client.conf
...musste ich den Eintrag dann etwas modifizieren..
tls-client
tls-auth /etc/openvpn/ta.key 1
Ohne diese kleine (1) ging nichts.
Vergleiche die Pfade und noch mal den Key und dann versuche es mal hiermit.....

Code: Alles auswählen

cipher AES-256-CBC
auth SHA1
Gruss orcape

mat6937
Beiträge: 2946
Registriert: 09.12.2014 10:44:00

Re: Problem mit OpenVPN und HMAC

Beitrag von mat6937 » 08.04.2018 10:49:11

orcape hat geschrieben: ↑ zum Beitrag ↑
08.04.2018 10:32:35
...musste ich den Eintrag dann etwas modifizieren..
tls-client
tls-auth /etc/openvpn/ta.key 1
Ohne diese kleine (1) ging nichts.
Den "direction parameter" hat er doch eingetragen. Siehe oben im Bild, bei "Key Direction:".

Benutzeravatar
orcape
Beiträge: 1525
Registriert: 07.11.2008 18:37:24
Wohnort: 50°36'23.99"N / 12°10'20.66"E

Re: Problem mit OpenVPN und HMAC

Beitrag von orcape » 08.04.2018 11:06:38

Den "direction parameter" hat er doch eingetragen. Siehe oben im Bild, bei "Key Direction:"
Sorry, hatte ich übersehen.
Zumindest stimmen cipher und HMAC zwischen Server und Client nicht überein.

Antworten