
# 客户端日志显示"error=path length constraint exceeded"
#### 适用的客户端
Windows OpenVPN GUI
#### 故障现象
客户端无法正常连接终端入云VPN网关，日志中记录如下错误：
```
error=path length constraint exceeded
```
#### 可能原因
客户端配置中的CA证书链长度超过了3个。
#### 处理步骤
1. 重新生成CA证书。如何生成CA证书，请参考[通过Easy-RSA自签发证书（服务端和客户端共用CA证书）](https://support.huaweicloud.com/admin-vpn/p2cvpn_admin_00001.html)。

2. 登录管理控制台。
3. 在管理控制台左上角单击![](https://support.huaweicloud.com/trouble-vpn/figure/zh-cn_image_0000001628070572.png "点击放大")图标，选择区域和项目。
4. 在页面左上角单击![](https://support.huaweicloud.com/trouble-vpn/figure/zh-cn_image_0000002338014394.png "点击放大")图标，选择"网络 \> 虚拟专用网络 VPN"。
5. 在左侧导航栏，选择"虚拟专用网络 \> 企业版-VPN网关"。
6. 单击"终端入云VPN网关"进入"终端入云VPN网关"页面，单击目标VPN网关操作列的"查看服务端"。
7. 上传CA证书。
   1. 在"服务端"界面，在"客户端认证类型"下拉选项中选择"证书认证 "，单击"上传CA证书"。
   
   2. 根据界面提示填写相关信息。
      表1上传CA证书参数说明 
      | 参数 | 说明                                                                                                                                                                                                                                                                                                                                                                                                 | 取值样例                                                                                                                                                  |
      |:---|:---|:---|
      | 名称 | 支持修改。                                                                                                                                                                                                                                                                                                                                                                                              | ca-cert-xxxx                                                                                                                                          |
      | 内容 | 以文本编辑器（如Notepad++）打开签名证书PEM格式的文件，将证书内容复制到此处。 说明： - 推荐使用强密码算法的证书，如RSA3072/4096。  - RSA2048加密算法的证书存在风险，请慎用。   | -----BEGIN CERTIFICATE----- 证书内容 -----END CERTIFICATE----- |
         
      
   
   3. 单击确定。
    
8. 删除错误的CA证书。
   1. 在"服务端"界面，在错误的客户端CA证书的操作列，单击"删除"。
   
   2. 在"删除CA证书"的弹窗中，单击确定。
    
9. 下载新的客户端配置文件。 下载的客户端配置文件为"client_config.zip"。
   
10. 解压缩"client_config.zip"至指定目录，如"D:\\"目录下。 解压缩后，可以得到"client_config.ovpn"和"client_config.conf"两个文件。
    
11. 以记事本或Notepad++打开"client_config.ovpn"文件。
12. 添加客户端证书及私钥。
    在\<cert\>\</cert\>和\<key\>\</key\>标记对内分别填写客户端证书、客户端证书私钥。示例如下：
    ```
    <cert>
    -----BEGIN CERTIFICATE-----
    此处添加客户端证书
    -----END CERTIFICATE-----
    </cert>
    <key>
    -----BEGIN PRIVATE KEY-----
    此处添加客户端私钥
    -----END PRIVATE KEY-----
    </key>
    ```
    
13. 保存ovpn配置文件。
14. 打开OpenVPN客户端。
15. 导入新的客户端配置文件。
16. 使用客户端重新连接VPN网关。
17. 按**Win+R**，输入cmd，打开命令窗口。
18. 执行以下命令，验证连通性。
    **ping XX.XX.XX.XX**
    ![](https://support.huaweicloud.com/trouble-vpn/public_sys-resources/note_3.0-zh-cn.png)
    XX.XX.XX.XX为想要连接的ECS私网IP，请根据实际替换。
    回显如下信息，表示网络已通。
    ```
    64 bytes from XX.XX.XX.XX: icmp_seq=1 ttl=63 time=1.27 ms
    64 bytes from XX.XX.XX.XX: icmp_seq=2 ttl=63 time=1.36 ms
    64 bytes from XX.XX.XX.XX: icmp_seq=3 ttl=63 time=1.40 ms
    64 bytes from XX.XX.XX.XX: icmp_seq=4 ttl=63 time=1.29 ms
    64 bytes from XX.XX.XX.XX: icmp_seq=5 ttl=63 time=1.35 ms
    64 bytes from XX.XX.XX.XX: icmp_seq=6 ttl=63 time=1.52 ms
    ```
    
如果上述操作仍然无法解决客户端登录问题，请[提交工单](https://console.huaweicloud.com/ticket/?locale=zh-cn#/ticketindex/serviceTickets)联系华为工程师。
