OpenVPN: VERIFY ERROR: depth=0, error=CRL has expired: CN=

Rigenerare crl.pem usando un valore di EASYRSA_CRL_DAYS più alto.

Ho tribolato con l’errore in oggetto. Dopo qualche ricerca, ho trovato la soluzione.

Sostanzialmente si tratta del Revoking Certificate (CRL) scaduto; evidentemente, quando è stato generato, si è scelto (anzi, probabilmente non si è scelto) un lasso di tempo sufficiente per la scadenza (il default potrebbe essere 180 giorni, come nel mio caso).

Per ovviare al problema bisogna procedere in 2 passi:

  1. Si modifica la configurazione di EASYRSA (file vars custodito in /etc/openvpn_crts o percorso similare, dipende dalla distribuzione e altri fattori) aggiungendo la riga (dovrebbe già esserci simile, ma commentata, magari uno l’aggiunge immediatamente sotto): set_var EASYRSA_CRL_DAYS 3650
  2. A questo punto deve generare nuovamente il file crl.pem tramite questo comando: ./easyrsa gen-crl

Si dovrebbe ottenere un output simile al seguente:

root@...:/etc/openvpn_crts# ./easyrsa gen-crl

Note: using Easy-RSA configuration from: ./vars

Using SSL: openssl OpenSSL 1.1.1n  15 Mar 2022
Using configuration from /etc/openvpn_crts/pki/safessl-easyrsa.cnf

An updated CRL has been created.
CRL file: /etc/openvpn_crts/pki/crl.pem

Il file generato (/etc/openvpn_crts/pki/crl.pem) può darsi vada copiato (sovrascrivendo quello esistente) in /etc/openvpn/server .

Non credo serva riavviare il server openvpn (systemctl restart openvpn), provate anche questo se ancora non va.

Autore: BuDuS

Disegnatore Meccanico, con la passione per l'Informatica. Come hobby, produco piccoli software di (in)utilità.