−25%

за Windows при годишно плащане, до 31.10. Към плановете

EQVPS

Как да настроите OpenVPN сървър на VPS

Собствен OpenVPN сървър на Ubuntu или Debian със скрипта openvpn-install: UDP 1194 или TCP 443, клиентски файлове, отнемане на достъп и сравнение с WireGuard.

Днес WireGuard събира по-голямата част от вниманието и то заслужено. Но OpenVPN все още има своето място: може да работи през TCP порт 443, вграден е в рутери и корпоративни клиенти, а някои мрежи го пропускат, когато VPN-ите на основата на UDP са блокирани. Ако това е вашият случай, ето най-краткият надежден път до работещ сървър.

Какво ви трябва

1. Пуснете инсталационния скрипт

Ръчната настройка на удостоверяващ орган, ключове и маршрутизация отнема цял следобед. Широко използваният скрипт openvpn-install на angristan го прави наведнъж. Изтеглете го и го прочетете, преди да го пуснете — това е shell скрипт, който ще промени мрежовата ви конфигурация, и трябва да знаете какво прави:

curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh

Скриптът задава няколко въпроса. Разумни отговори:

Накрая създава първия клиентски файл, например /root/phone.ovpn.

2. Отворете порта

Скриптът създава свои iptables правила. Ако ползвате и UFW, разрешете изрично VPN порта:

sudo ufw allow 1194/udp
sudo ufw status

Сложете 443/tcp, ако сте избрали TCP.

3. Прехвърлете клиентския файл на устройството

Копирайте .ovpn файла през SSH:

scp -P 22 root@203.0.113.10:/root/phone.ovpn .

Импортирайте го в приложението OpenVPN Connect, в NetworkManager на Linux или в рутера си. Файлът съдържа частния ключ на този клиент, затова се отнасяйте с него като с парола: не го пращайте по имейл и не го оставяйте в споделена папка.

4. Проверете дали работи

На сървъра:

systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"

На клиента се свържете и проверете публичния си IP. Трябва да показва адреса на сървъра.

Добавяне и отнемане на устройства

Пуснете скрипта отново:

sudo ./openvpn-install.sh

Той предлага да добавите нов клиент, да отнемете съществуващ или да премахнете OpenVPN изцяло. Един клиент на устройство си струва малкото усилие — когато откраднат лаптоп, отнемате само този файл и нищо друго не се променя.

Честните компромиси

OpenVPN е по-стар и по-тежък от WireGuard. Криптира на едно ядро, така че на план с 1 vCPU няма да получите пълната скорост на бърза домашна връзка. Ръкостисканията са по-бавни, а на телефона харчи повече батерия. Ако нито една от специфичните за OpenVPN функции не ви е важна, по-добре следвайте нашето ръководство за WireGuard — него бихме избрали за повечето хора.

Където OpenVPN печели, е съвместимостта: TCP 443 изглежда като обикновен HTTPS трафик за елементарна защитна стена, а много устройства поддържат OpenVPN направо от кутията.

Повече за личния VPN има на страницата за VPN сред сценариите на употреба, а как работят IPv4/IPv6 в нашите планове — в мрежовата документация.

Въпроси

OpenVPN или WireGuard?

WireGuard е по-бърз, по-прост и ползва по-малко CPU — изберете го по подразбиране. Вземете OpenVPN, когато ви трябва TCP на порт 443 за мрежи, които блокират UDP, или когато устройство или фирмена политика поддържа само OpenVPN.

Мога ли да пусна OpenVPN на NAT план?

Не. Клиентите трябва да се свързват към сървъра отвън по UDP 1194 или TCP 443, а NAT планът пренасочва само личния ви SSH порт. Използвайте план с dedicated IP — Nano-IP за $8 на месец стига за личен VPN.

Колко бързо ще работи?

OpenVPN криптира на едно CPU ядро, така че една vCPU ограничава пропускателната способност. За браузване, стрийминг и отдалечена работа това е предостатъчно; за да натоварите докрай бърза домашна връзка, WireGuard се справя забележимо по-добре.

Как да добавя или премахна устройство?

Пуснете скрипта отново. Той предлага да добави клиент (създава нов .ovpn файл) или да отнеме съществуващ. Дайте на всяко устройство собствен клиент, за да можете да изключите изгубен телефон, без да пипате останалите.

Поддържа ли IPv6?

Да. Плановете с dedicated IP имат и IPv4, и IPv6, а скриптът може да маршрутизира IPv6 през тунела, когато сървърът има IPv6 адрес.

Коментари

Още няма коментари. Бъди първият.

Остави коментар

Коментарите се модерират преди да се появят.