Gast
#3495863
Hallo Zusammen, ich habe hier einen OpenVPN-Server, welcher den Gateway zu einem geschützten Netz bildet. Da mehrere Benutzer (clients) sich damit verbinden, erfolgt die Authorisierung über eine PKI. Die entsprechende CA signiert dazu die Zertifikate welche Server wie auch die Clients verwenden, zusätzlich ist das CA-Zertifikat auf Server und Client hinterlegt und wird überprüft um Man-In-The-Middle-Attacks zu verhindern (Zeile "ca" in der OpenVPN-Konfig). Diese CA läuft nun in näherer Zeit aus und soll durch eine neue CA ersetzt werden, da gleichzeitig der CommonName geändert werden soll. Ich bin nun am überlegen, wie ich diesen Übergang möglichst schmerzlos für die Clients durchführen kann. Kennt jemand eine Möglichkeit, auf einem OpenVPN-Server gleichzeitig mehrere CAs zu installieren, so dass der Server abhängig davon, ob der Client ein Zertifikat signiert von der alten oder neuen CA entsprechend die richtige CA wählt? Über Ideen oder Tipps zu weiterführender Literatur würde ich mich freuen, Peter