Доброго времени суток, может кто сталкивался с аналогичной проблемой, согласно PCI DSS нужно отключить SSLv3,TLSv1.0,TLSv1.1 оставить только TLSv1.2! А так же ограничить типы шифрования до:
ECDHE-RSA-AES128-GCM-SHA256
ECDHE-ECDSA-AES128-GCM-SHA256
ECDHE-RSA-AES256-GCM-SHA384
ECDHE-ECDSAAES256-GCM-SHA384
DHE-RSA-AES128-GCM-SHA256
DHE-DSS-AES128-GCM-SHA256
kEDH+AESGCM
ECDHE-RSA-AES128SHA256
ECDHE-ECDSA-AES128-SHA256
ECDHE-RSA-AES128-SHA
ECDHE-ECDSA-AES128-SHA
ECDHE-RSA-AES256SHA384
ECDHE-ECDSA-AES256-SHA384
ECDHE-RSA-AES256-SHA
ECDHE-ECDSA-AES256-SHA
DHE-RSA-AES128SHA256
DHE-RSA-AES128-SHA
DHE-DSS-AES128-SHA256
DHE-RSA-AES256-SHA256
DHE-DSS-AES256-SHA
DHE-RSAAES256-SHA
до соблюдения данных «замечательных» требований, стоял себе и трудился linux с OpenVPN на борту с авторизацией через LDAP с помощью плагина openvpn-auth-ldap, так вот когда данные требования были выполнены то мой великолепный OpenVPN сказал следующее:
TLS: Initial packet from [AF_INET]*******, sid=***** *****
CRL: CRL /etc/openvpn/certcrl.crl is from a different issuer than the issuer of certificate DC=***, DC=*****, CN=*****
VERIFY OK: depth=2, DC=***, DC=*****, CN=*******
CRL: CRL /etc/openvpn/certcrl.crl is from a different issuer than the issuer of certificate DDC=***, DC=*****, CN=*****
VERIFY OK: depth=1, DC=***, DC=*****, CN=*****
CRL CHECK OK: CN=**user**
VERIFY OK: depth=0, CN=**user**
Unable to enable STARTTLS: Connect error
LDAP connect failed.
PLUGIN_CALL: POST /usr/lib64/openvpn/plugin/lib/openvpn-auth-ldap.so/PLUGIN_AUTH_**user**_PASS_VERIFY status=1
PLUGIN_CALL: plugin function PLUGIN_AUTH_**user**_PASS_VERIFY failed with status 1: /usr/lib64/openvpn/plugin/lib/openvpn-auth-ldap.so
TLS Auth Error: Auth **user**name/Password verification failed for peer
Control Channel: TLSv1.2, cipher TLSv1/SSLv3 DHE-RSA-AES256-GCM-SHA384, 2048 bit RSA
[**user**] Peer Connection Initiated with [AF_INET]*****
PUSH: Received control message: 'PUSH_REQUEST'
Delayed exit in 5 seconds
SENT CONTROL [**user**]: 'AUTH_FAILED' (status=1)
SIGTERM[soft,delayed-exit] received, client-instance exiting
Либо разновидность ошибки
Unable to enable STARTTLS: Connect error (TLS error -5961:TCP connection reset by peer)
LDAP connect failed.
Так вот, правильно ли я понимаю, судя по
Control Channel: TLSv1.2, cipher TLSv1/SSLv3 DHE-RSA-AES256-GCM-SHA384, 2048 bit RSA
Дальше были предприняты четные попытки по правки ldap.conf
TLSCipherSuite ALL:!ADH:@STRENGTH
TLSCipherSuite DHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-SHA256:AES256-GCM-SHA384:AES128-GCM-SHA256:AES256-SHA256:AES128-SHA256
TLSCipherSuite ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSAAES256-GCM-SHA384:DHE-RSA-AES128-GCM-SHA256:DHE-DSS-AES128-GCM-SHA256:kEDH+AESGCM:ECDHE-RSA-AES128SHA256:ECDHE-ECDSA-AES128-S
Они естественно включались по очереди и OpenVPN перезапускался, никакого эффекта это не дало....
может кто сталкивался с таким, либо подскажет по каким типам этот плагин может работать?