VyOS で OpenVPN を使用する場合の運用メモです。ここでは、接続そのものよりも、ログに出やすい WARNING や CRL まわりの注意点を整理します。
参考
書籍
書籍
参考書籍
マスタリング TCP/IP ルーティング編
ルーティング、NAT、VPN、ネットワーク設計の基礎を体系的に確認したい場合の参考書籍です。価格や在庫はリンク先で確認してください。
Amazon で見るこのリンクは Amazon アソシエイトリンクです。
証明書検証の WARNING
`No server certificate verification method has been enabled` は、クライアント側でサーバー証明書の用途確認が不足している場合に出る WARNING です。動作する場合もありますが、中間者攻撃対策として無視しない方がよいログです。
show log openvpn | match 'No server certificate verification'
set interfaces openvpn vtun0 openvpn-option 'remote-cert-tls server'
commit
savereplay 系エラー
`AEAD Decrypt error` や replay 系のログは、パケット重複、経路の揺らぎ、鍵・暗号設定、時刻差など複数の要因で発生します。継続的に出る場合は MTU と経路も含めて確認します。
show log openvpn
show interfaces openvpn
show system ntpまとめ
OpenVPN のログは、接続できるかどうかだけでなく、証明書検証、時刻、MTU、経路の品質を示す手がかりになります。WARNING を単に消すのではなく、何を警告しているかを確認します。
VyOS OpenVPN のログと証明書検証の注意点


