Os arquivos server.pem e client.pem devem ter 3 seções e devem ficar assim:
-----BEGIN RSA PRIVATE KEY-----
<lots of base64 encoded data>
-----END RSA PRIVATE KEY-----
-----BEGIN CERTIFICATE-----
<lots of base64 encoded data>
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
<lots of base64 encoded data>
-----END CERTIFICATE-----
A chave privada pode não ser RSA, mas deve ser a primeira. O primeiro certificado é o certificado do servidor assinado. O segundo certificado deve ser o certificado de CA. Você pode copiar e colar cada seção usando um editor de texto. Para verificar seu certificado, execute isto.
$ openssl verify -CAfile ca1-certificate.pem server.pem
server.pem: OK