<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenVpn: Нужный tls-cipher отсутствует. Есть ли возможность ...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97087.html</link>
    <description>Удалённый админ прислал сертификаты и конфиг подключениея к его OpenVpn-серверу. В конфиге написано:&lt;br&gt;&lt;br&gt;&#091;code&#093;tls-cipher TLS-RSA-WITH-AES-256-CBC-SHA&#091;/code&#093;&lt;br&gt;&lt;br&gt;А у меня доступны вот такие шифры:&lt;br&gt;&lt;br&gt;&#091;code&#093;# openvpn --show-tls&lt;br&gt;Available TLS Ciphers,&lt;br&gt;listed in order of preference:&lt;br&gt;&lt;br&gt;TLS-ECDHE-RSA-WITH-AES-256-GCM-SHA384&lt;br&gt;TLS-ECDHE-ECDSA-WITH-AES-256-GCM-SHA384&lt;br&gt;TLS-ECDHE-RSA-WITH-AES-256-CBC-SHA384&lt;br&gt;TLS-ECDHE-ECDSA-WITH-AES-256-CBC-SHA384&lt;br&gt;TLS-ECDHE-RSA-WITH-AES-256-CBC-SHA&lt;br&gt;TLS-ECDHE-ECDSA-WITH-AES-256-CBC-SHA&lt;br&gt;TLS-DHE-RSA-WITH-AES-256-GCM-SHA384&lt;br&gt;TLS-DHE-RSA-WITH-AES-256-CBC-SHA256&lt;br&gt;TLS-DHE-RSA-WITH-AES-256-CBC-SHA&lt;br&gt;TLS-DHE-RSA-WITH-CAMELLIA-256-CBC-SHA&lt;br&gt;TLS-ECDHE-RSA-WITH-AES-128-GCM-SHA256&lt;br&gt;TLS-ECDHE-ECDSA-WITH-AES-128-GCM-SHA256&lt;br&gt;TLS-ECDHE-RSA-WITH-AES-128-CBC-SHA256&lt;br&gt;TLS-ECDHE-ECDSA-WITH-AES-128-CBC-SHA256&lt;br&gt;TLS-ECDHE-RSA-WITH-AES-128-CBC-SHA&lt;br&gt;TLS-ECDHE-ECDSA-WITH-AES-128-CBC-SHA&lt;br&gt;TLS-DHE-RSA-WITH-AES-128-GCM-SHA256&lt;br&gt;TLS-DHE-RSA-WITH-AES-128-CBC-SHA256&lt;br&gt;TLS-DHE-RSA-WITH-AES-128-CBC-SHA&lt;br&gt;TLS-DHE-RSA-WITH-</description>

<item>
    <title>OpenVpn: Нужный tls-cipher отсутствует. Есть ли возможность ... (ALex_hha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97087.html#8</link>
    <pubDate>Wed, 27 Dec 2017 14:49:02 GMT</pubDate>
    <description>&amp;gt; Но оставили в сетевом оборудовании, например в MikroTik.&lt;br&gt;&lt;br&gt;ибо они клали большой болт на безопасность, как и другие 100500 вендоров, аля длник. Так что далеко не показатель. В некоторых цисках до сих пор ssl v3 ибо Ынтерпрайз, все дела&lt;br&gt;&lt;br&gt;&amp;gt; А те, кто знают, шепотом говорят писать недокументированную openvpn опцию remote-cert-ku a8&lt;br&gt;&amp;gt; И всё волшебным образом начинает работать.&lt;br&gt;&lt;br&gt;вы ведь с админом в курсе что она небезопасная, и стоит использовать remote-cert-eku? И с чего это вдруг она недокументированная?&lt;br&gt;&lt;br&gt;Все отлично документировано - https://openvpn.net/index.php/open-source/documentation/manuals/openvpn-21.html&lt;br&gt;</description>
</item>

<item>
    <title>OpenVpn: Нужный tls-cipher отсутствует. Есть ли возможность ... (xintrea)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97087.html#7</link>
    <pubDate>Tue, 26 Dec 2017 13:04:20 GMT</pubDate>
    <description>&amp;gt; Проверьте свою версию OpenSSL и обновите до самой свежей.&lt;br&gt;&amp;gt; Потом проделайте тоже самое с openvpn.&lt;br&gt;&lt;br&gt;У меня все самое свежее для Debian 9.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Имхо, шифр/метод обмен ключами RSA уязвимый и его выкинули откуда только можно... &lt;br&gt;&lt;br&gt;Но оставили в сетевом оборудовании, например в MikroTik.&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема оказалась в другом. Никто из отписавшихся не обратил внимания на строчки:&lt;br&gt;&lt;br&gt;&#091;code&#093;Validating certificate key usage&lt;br&gt;++ Certificate has key usage 00a8, expects 00a0&lt;br&gt;++ Certificate has key usage 00a8, expects 0088&#091;/code&#093;&lt;br&gt;&lt;br&gt;потому что никто из отписавшихся не знает что они обозначают. А те, кто знают, шепотом говорят писать недокументированную openvpn опцию:&lt;br&gt;&lt;br&gt;&#091;code&#093;remote-cert-ku a8&#091;/code&#093;&lt;br&gt;&lt;br&gt;И всё волшебным образом начинает работать.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>OpenVpn: Нужный tls-cipher отсутствует. Есть ли возможность ... (ALex_hha)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97087.html#6</link>
    <pubDate>Tue, 26 Dec 2017 11:42:18 GMT</pubDate>
    <description>&amp;gt; используйте одинаковые шифры или используйте одинаковые версии OpenVPN &lt;br&gt;&lt;br&gt;версия openvpn тут не играет никакой роли. Так как сам openvpn использует функционал openssl. Поэтому в данном случае надо смотреть именно в сторону openssl&lt;br&gt;</description>
</item>

<item>
    <title>OpenVpn: Нужный tls-cipher отсутствует. Есть ли возможность ... (fail)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97087.html#5</link>
    <pubDate>Tue, 26 Dec 2017 06:20:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt; используйте одинаковые шифры или используйте одинаковые версии OpenVPN &lt;br&gt;&amp;gt; Хотите сказать, что разные версии  и дистрибутивы линуха не могут друг &lt;br&gt;&amp;gt; с другом соединяться по openvpn??? И нужно разломать все зависимости, чтобы &lt;br&gt;&amp;gt; одно подогнать к другому? Обоженьки, опенсорч во всей своей красе.&lt;br&gt;&lt;br&gt;...можно еще пожаловаться, что ключ от одной квартиры не подходит к замку от квартиры из соседнего дома&lt;br&gt;</description>
</item>

<item>
    <title>OpenVpn: Нужный tls-cipher отсутствует. Есть ли возможность ... (universite)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97087.html#4</link>
    <pubDate>Mon, 25 Dec 2017 21:18:23 GMT</pubDate>
    <description>&amp;gt; Удалённый админ прислал сертификаты и конфиг подключениея к его OpenVpn-серверу. В конфиге &lt;br&gt;&amp;gt; написано: &lt;br&gt;&amp;gt; &#091;code&#093;tls-cipher TLS-RSA-WITH-AES-256-CBC-SHA&#091;/code&#093; &lt;br&gt;&amp;gt; А у меня доступны вот такие шифры: &lt;br&gt;&amp;gt; &#091;code&#093;# openvpn --show-tls &lt;br&gt;&lt;br&gt;Проверьте свою версию OpenSSL и обновите до самой свежей.&lt;br&gt;Потом проделайте тоже самое с openvpn.&lt;br&gt;&lt;br&gt;Имхо, шифр/метод обмен ключами RSA уязвимый и его выкинули откуда только можно...&lt;br&gt;</description>
</item>

<item>
    <title>OpenVpn: Нужный tls-cipher отсутствует. Есть ли возможность ... (xintrea)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97087.html#3</link>
    <pubDate>Mon, 25 Dec 2017 20:13:55 GMT</pubDate>
    <description>&amp;gt; используйте одинаковые шифры или используйте одинаковые версии OpenVPN&lt;br&gt;&lt;br&gt;Хотите сказать, что разные версии  и дистрибутивы линуха не могут друг с другом соединяться по openvpn??? И нужно разломать все зависимости, чтобы одно подогнать к другому? Обоженьки, опенсорч во всей своей красе.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>OpenVpn: Нужный tls-cipher отсутствует. Есть ли возможность ... (eRIC)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/97087.html#2</link>
    <pubDate>Mon, 25 Dec 2017 17:57:27 GMT</pubDate>
    <description>используйте одинаковые шифры или используйте одинаковые версии OpenVPN&lt;br&gt;</description>
</item>

</channel>
</rss>
