1

Возникла ситуёвина... Есть три vpn сервера(1 2 3), 2 и 3 конфигурировались копипастой с 1, т.е. ca.crt ta.key server.conf dh2048.pem у всех трех одинаковые. А теперь сама ситуёвина - создаем ключи для клиента на 1 сервере, берем ключи подключаемся к серверу 1 (Ок), в conf файле изменяем адрес сервара на 2 или 3 (при этом на них нет ключей клиента) и с ними тоже соединяемся без проблем (не Ок)... Как настроить сами сервера что бы клиент не мог с ними соединится при отсутствии ключей на сервере?
PS выяснилось это когда клиент сказал что не смог соединится с сервером по умолчанию потому раскомментировал адрес другого сервера и с ним соединился

2

Ребята, хелп! Или только один вариант - переконфигурировать полностью каждый дабы создались разные ta ca и т.д.?

3

Ну можно кажись, отозвать ключ для клиента

Trouble  in WINDOWS reboot, trouble in UNIX be root.

4

да отозвать возможность есть, вот только по логике - отзывать нечего, на 2 и 3 ключи не лечат

5

Так вить на 2 и 3 корневые сертификати, ключи сервера и dh2048.pem одинаковые и эти сервера принимают соединение от клиента с ключём сгенерированим на их основе хоть и на другой машыне. Если его отозвать, на 2 и 3 сервере отдельно, то они не будут принимать его. Можно и по другому.
Сгенерировать новые ключи ca.crt ta.key dh2048.pem с одинаковыми именами что в конфиге прописаны, чтобы его не менять и всё.

Trouble  in WINDOWS reboot, trouble in UNIX be root.

6

подкинул ключи, отозвал, удалил, все равно соединяется 0_о

source ./vars
./revoke-full sotariz
Using configuration from /etc/openvpn/easy-rsa/2.0/openssl.cnf
ERROR:name does not match /C=MD/ST=Transnistriya/L=Tiraspol/O=SSG/CN=sotariz/emailAddress=
Using configuration from /etc/openvpn/easy-rsa/2.0/openssl.cnf
sotariz.crt: OK