He creado una estructura privada de pki x509 con openssl que consta de una CA raíz autofirmada, una CA intermedia y dos CA firmantes. Las CA de firma se utilizan para separar la firma de certificados para servidores y clientes OpenVPN como se sugiere en la parte inferior de sección Notas de seguridad del OpenVPN HOWTO .
Firmar certificados de servidor con una CA y certificados de cliente con una CA diferente. La directiva ca de configuración del cliente debe hacer referencia al archivo CA de firma de servidor, mientras que la directiva ca de configuración del cliente debe hacer referencia al archivo CA de firma de servidor.
Todo esto está configurado y funciona correctamente funcionando correctamente. Sin embargo, tengo dos servidores OpenVPN separados para los cuales me gustaría tener una separación de acceso. En el momento en que un certificado de cliente que he emitido para un servidor funcionará para acceder al otro servidor, ya que ambos están validados a través de la misma cadena de certificación de CA.
¿Cómo separo el uso de los certificados de cliente sin crear una CA firmante por separado para cada servidor VPN?