−25%

på Windows ved årlig betaling, til 31/10. Se pakkerne

EQVPS

Sådan sætter du en OpenVPN-server op på en VPS

Kør din egen OpenVPN-server på Ubuntu eller Debian med scriptet openvpn-install: UDP 1194 eller TCP 443, klientfiler, tilbagekaldelse af adgang og WireGuard.

WireGuard får det meste af opmærksomheden i dag, og med god grund. Men OpenVPN har stadig sin berettigelse: det kan køre over TCP-port 443, det er bygget ind i routere og virksomhedsklienter, og nogle netværk lukker det igennem, når UDP-baserede VPN'er bliver blokeret. Er det din situation, er her den korteste pålidelige vej til en fungerende server.

Det skal du bruge

1. Kør installationsscriptet

At sætte certifikatmyndighed, nøgler og routing op i hånden tager en lang eftermiddag. Det udbredte script openvpn-install af angristan gør det i én omgang. Download det og læs det, før du kører det — det er et shellscript, der ændrer din netværkskonfiguration, og du bør vide, hvad det gør:

curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh

Scriptet stiller en håndfuld spørgsmål. Fornuftige svar:

Til sidst opretter det den første klientfil, for eksempel /root/phone.ovpn.

2. Åbn porten

Scriptet opretter sine egne iptables-regler. Bruger du også UFW, så tillad VPN-porten udtrykkeligt:

sudo ufw allow 1194/udp
sudo ufw status

Skift til 443/tcp, hvis du valgte TCP.

3. Få klientfilen over på enheden

Kopiér .ovpn-filen over SSH:

scp -P 22 root@203.0.113.10:/root/phone.ovpn .

Importér den i appen OpenVPN Connect, i NetworkManager på Linux eller i din router. Filen indeholder klientens private nøgle, så behandl den som en adgangskode: send den ikke på mail, og lad den ikke ligge i en delt mappe.

4. Tjek, at det virker

På serveren:

systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"

På klienten forbinder du og slår din offentlige IP op. Den skal vise serverens adresse.

Tilføje og tilbagekalde enheder

Kør scriptet igen:

sudo ./openvpn-install.sh

Det tilbyder at tilføje en ny klient, tilbagekalde en eller fjerne OpenVPN helt. Én klient pr. enhed er den lille indsats værd — når en bærbar bliver stjålet, tilbagekalder du den ene fil, og intet andet ændrer sig.

De ærlige kompromiser

OpenVPN er ældre og tungere end WireGuard. Det krypterer på én kerne, så på en plan med 1 vCPU får du ikke den fulde hastighed fra en hurtig hjemmeforbindelse. Handshakes er langsommere, og batteriforbruget på telefoner er højere. Betyder ingen af de OpenVPN-specifikke funktioner noget for dig, så følg hellere vores WireGuard-guide — det er det, vi ville vælge for de fleste.

Hvor OpenVPN vinder, er kompatibilitet: TCP 443 ligner almindelig HTTPS-trafik for en simpel firewall, og mange enheder taler OpenVPN direkte fra kassen.

Mere baggrund om en personlig VPN finder du på VPN-siden under brugsscenarier, og hvordan IPv4/IPv6 fungerer på vores planer i netværksdokumentationen.

FAQ

OpenVPN eller WireGuard?

WireGuard er hurtigere, enklere og bruger mindre CPU — vælg det som standard. Tag OpenVPN, når du har brug for TCP på port 443 til netværk, der blokerer UDP, eller når en enhed eller en virksomhedspolitik kun understøtter OpenVPN.

Kan jeg køre OpenVPN på en NAT-plan?

Nej. Klienter skal forbinde til serveren udefra på UDP 1194 eller TCP 443, og en NAT-plan videresender kun din personlige SSH-port. Brug en plan med dedikeret IP — Nano-IP til $8 om måneden er nok til en personlig VPN.

Hvor hurtigt bliver det?

OpenVPN krypterer på en enkelt CPU-kerne, så én vCPU begrænser gennemstrømningen. Til browsing, streaming og fjernarbejde er det rigeligt; til at fylde en hurtig hjemmeforbindelse klarer WireGuard sig mærkbart bedre.

Hvordan tilføjer eller fjerner jeg en enhed?

Kør scriptet igen. Det tilbyder at tilføje en klient (opretter en ny .ovpn-fil) eller tilbagekalde en eksisterende. Giv hver enhed sin egen klient, så kan du lukke en mistet telefon ude uden at røre resten.

Understøtter det IPv6?

Ja. Planer med dedikeret IP har både IPv4 og IPv6, og scriptet kan route IPv6 gennem tunnelen, når serveren har en IPv6-adresse.

Kommentarer

Ingen kommentarer endnu. Vær den første.

Skriv en kommentar

Kommentarer modereres, før de vises.