Ho creato una struttura pki x509 privata con openssl costituita da una CA root autofirmata, una CA intermedia e due CA di firma. Le CA di firma vengono utilizzate per separare la firma dei certificati per server e client OpenVPN come suggerito nella parte inferiore di Sezione delle note sulla sicurezza di OpenVPN HOWTO .
Sign server certificates with one CA and client certificates with a different CA. The client configuration ca directive should reference the server-signing CA file, while the server configuration ca directive should reference the client-signing CA file.
Questo è tutto configurato e funziona correttamente funzionando correttamente. Tuttavia, ho due server OpenVPN separati per i quali mi piacerebbe avere una separazione di accesso. Al momento un certificato client che ho rilasciato per un server funzionerà per accedere all'altro server poiché vengono entrambi convalidati attraverso la stessa catena di certificazione della CA.
Come faccio a separare l'utilizzo dei certificati client senza creare una CA di firma separata per ogni server VPN?