Днес WireGuard събира по-голямата част от вниманието и то заслужено. Но OpenVPN все още има своето място: може да работи през TCP порт 443, вграден е в рутери и корпоративни клиенти, а някои мрежи го пропускат, когато VPN-ите на основата на UDP са блокирани. Ако това е вашият случай, ето най-краткият надежден път до работещ сървър.
Какво ви трябва
- VPS със собствен публичен IP. Клиентите се свързват от интернет, затова NAT план не става — Nano-IP за $8 на месец е напълно достатъчен за лична употреба.
- Ubuntu 22.04/24.04 или Debian 12 и root или sudo потребител.
- Около десет минути.
1. Пуснете инсталационния скрипт
Ръчната настройка на удостоверяващ орган, ключове и маршрутизация отнема цял следобед. Широко използваният скрипт openvpn-install на angristan го прави наведнъж. Изтеглете го и го прочетете, преди да го пуснете — това е shell скрипт, който ще промени мрежовата ви конфигурация, и трябва да знаете какво прави:
curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh
Скриптът задава няколко въпроса. Разумни отговори:
- IP адрес: публичният IPv4 на сървъра (открива го сам).
- IPv6: да, ако искате IPv6 през тунела.
- Порт:
1194по подразбиране или443, ако смятате да ползвате TCP. - Протокол: UDP е по-бърз; TCP минава през строги защитни стени.
- DNS: който и да е публичен резолвер, на когото вярвате.
- Компресия: не. В комбинация с криптиране има известни проблеми със сигурността.
Накрая създава първия клиентски файл, например /root/phone.ovpn.
2. Отворете порта
Скриптът създава свои iptables правила. Ако ползвате и UFW, разрешете изрично VPN порта:
sudo ufw allow 1194/udp
sudo ufw status
Сложете 443/tcp, ако сте избрали TCP.
3. Прехвърлете клиентския файл на устройството
Копирайте .ovpn файла през SSH:
scp -P 22 root@203.0.113.10:/root/phone.ovpn .
Импортирайте го в приложението OpenVPN Connect, в NetworkManager на Linux или в рутера си. Файлът съдържа частния ключ на този клиент, затова се отнасяйте с него като с парола: не го пращайте по имейл и не го оставяйте в споделена папка.
4. Проверете дали работи
На сървъра:
systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"
На клиента се свържете и проверете публичния си IP. Трябва да показва адреса на сървъра.
Добавяне и отнемане на устройства
Пуснете скрипта отново:
sudo ./openvpn-install.sh
Той предлага да добавите нов клиент, да отнемете съществуващ или да премахнете OpenVPN изцяло. Един клиент на устройство си струва малкото усилие — когато откраднат лаптоп, отнемате само този файл и нищо друго не се променя.
Честните компромиси
OpenVPN е по-стар и по-тежък от WireGuard. Криптира на едно ядро, така че на план с 1 vCPU няма да получите пълната скорост на бърза домашна връзка. Ръкостисканията са по-бавни, а на телефона харчи повече батерия. Ако нито една от специфичните за OpenVPN функции не ви е важна, по-добре следвайте нашето ръководство за WireGuard — него бихме избрали за повечето хора.
Където OpenVPN печели, е съвместимостта: TCP 443 изглежда като обикновен HTTPS трафик за елементарна защитна стена, а много устройства поддържат OpenVPN направо от кутията.
Повече за личния VPN има на страницата за VPN сред сценариите на употреба, а как работят IPv4/IPv6 в нашите планове — в мрежовата документация.
Коментари
Още няма коментари. Бъди първият.