Ho tribolato con l’errore in oggetto. Dopo qualche ricerca, ho trovato la soluzione.
Sostanzialmente si tratta del Revoking Certificate (CRL) scaduto; evidentemente, quando è stato generato, si è scelto (anzi, probabilmente non si è scelto) un lasso di tempo sufficiente per la scadenza (il default potrebbe essere 180 giorni, come nel mio caso).
Per ovviare al problema bisogna procedere in 2 passi:
- Si modifica la configurazione di EASYRSA (file
varscustodito in/etc/openvpn_crtso percorso similare, dipende dalla distribuzione e altri fattori) aggiungendo la riga (dovrebbe già esserci simile, ma commentata, magari uno l’aggiunge immediatamente sotto):set_var EASYRSA_CRL_DAYS 3650 - A questo punto deve generare nuovamente il file
crl.pemtramite questo comando:./easyrsa gen-crl
Si dovrebbe ottenere un output simile al seguente:
root@...:/etc/openvpn_crts# ./easyrsa gen-crl
Note: using Easy-RSA configuration from: ./vars
Using SSL: openssl OpenSSL 1.1.1n 15 Mar 2022
Using configuration from /etc/openvpn_crts/pki/safessl-easyrsa.cnf
An updated CRL has been created.
CRL file: /etc/openvpn_crts/pki/crl.pem
Il file generato (/etc/openvpn_crts/pki/crl.pem) può darsi vada copiato (sovrascrivendo quello esistente) in /etc/openvpn/server .
Non credo serva riavviare il server openvpn (systemctl restart openvpn), provate anche questo se ancora non va.