7c0f8cf4d8
OpenVPN 2.7 + OpenSSL 3.6 strictly checks keyUsage extension. Client log showed: 'Certificate does not have key usage extension' → 'VERIFY KU ERROR' → 'TLS handshake failed'. Root cause: all certs generated via bare 'openssl req/x509 -req' without any -extensions/-extfile, so no X.509 v3 extensions at all. Fix: generate per-cert openssl ext config files: CA cert (EnsureCA): basicConstraints = critical,CA:TRUE keyUsage = critical,keyCertSign,cRLSign subjectKeyIdentifier = hash authorityKeyIdentifier = keyid:always,issuer Server cert (IssueCert, clientName=='server'): basicConstraints = critical,CA:FALSE keyUsage = critical,digitalSignature,keyEncipherment extendedKeyUsage = serverAuth Client cert (IssueCert, otherwise): basicConstraints = critical,CA:FALSE keyUsage = critical,digitalSignature,keyEncipherment extendedKeyUsage = clientAuth Also fix while here: - .ovpn remote host: strip port from HTTP Host header with net.SplitHostPort; prefer ?host= query param from frontend - Replace deprecated 'persist-key' (OpenVPN 2.7 warns) with just 'persist-tun' in both server.conf and client .ovpn - Replace 'cipher X' with 'data-ciphers X:AES-128-GCM' (OpenVPN 2.5+ negotiation) in server.conf and client .ovpn Verified: CA/Server/Client certs all show correct keyUsage + EKU via openssl x509 -text; .ovpn remote shows correct host:port.