−25%

על Windows בתשלום שנתי, עד 31.10. לחבילות

EQVPS

איך להקים שרת OpenVPN ב-VPS

הריצו שרת OpenVPN משלכם ב-Ubuntu או ב-Debian עם הסקריפט openvpn-install: UDP 1194 או TCP 443, קובצי לקוח, שלילת גישה והשוואה ל-WireGuard.

WireGuard מקבל היום את רוב תשומת הלב, ובצדק. אבל ל-OpenVPN עדיין יש מקום: הוא יכול לרוץ על TCP בפורט 443, הוא מובנה בנתבים ובלקוחות ארגוניים, ויש רשתות שמעבירות אותו כש-VPN מבוססי UDP נחסמים. אם זה המצב שלכם, הנה הדרך הקצרה והאמינה ביותר לשרת שעובד.

מה צריך

1. הריצו את סקריפט ההתקנה

הקמה ידנית של רשות אישורים, מפתחות וניתוב לוקחת אחר צהריים שלם. הסקריפט הנפוץ openvpn-install של angristan עושה את זה בבת אחת. הורידו אותו וקראו אותו לפני שמריצים — זה סקריפט shell שישנה את הגדרות הרשת שלכם, וכדאי לדעת מה הוא עושה:

curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh

הסקריפט שואל כמה שאלות. תשובות סבירות:

בסוף הוא יוצר את קובץ הלקוח הראשון, למשל /root/phone.ovpn.

2. פתחו את הפורט

הסקריפט מגדיר כללי iptables משלו. אם אתם משתמשים גם ב-UFW, אפשרו במפורש את פורט ה-VPN:

sudo ufw allow 1194/udp
sudo ufw status

שימו 443/tcp אם בחרתם ב-TCP.

3. העבירו את קובץ הלקוח למכשיר

העתיקו את קובץ ה-.ovpn דרך SSH:

scp -P 22 root@203.0.113.10:/root/phone.ovpn .

ייבאו אותו לאפליקציית OpenVPN Connect, ל-NetworkManager בלינוקס או לנתב. הקובץ מכיל את המפתח הפרטי של הלקוח הזה, אז התייחסו אליו כמו לסיסמה: אל תשלחו אותו במייל ואל תשאירו אותו בתיקייה משותפת.

4. בדקו שזה עובד

בשרת:

systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"

בלקוח, התחברו ובדקו את ה-IP הציבורי שלכם. הוא אמור להראות את כתובת השרת.

הוספה ושלילה של מכשירים

הריצו את הסקריפט שוב:

sudo ./openvpn-install.sh

הוא מציע להוסיף לקוח חדש, לשלול לקוח או להסיר את OpenVPN לגמרי. לקוח לכל מכשיר שווה את המאמץ הקטן — כשמחשב נייד נגנב, שוללים רק את הקובץ הזה ושום דבר אחר לא משתנה.

הפשרות, בכנות

OpenVPN ישן וכבד יותר מ-WireGuard. הוא מצפין על ליבה אחת, כך שבתוכנית עם vCPU אחד לא תקבלו את מלוא המהירות של חיבור ביתי מהיר. לחיצות היד איטיות יותר וצריכת הסוללה בטלפונים גבוהה יותר. אם אף אחת מהיכולות הייחודיות של OpenVPN לא חשובה לכם, עדיף לעקוב אחרי המדריך ל-WireGuard — זה מה שהיינו בוחרים לרוב האנשים.

איפה OpenVPN מנצח? בתאימות: TCP 443 נראה לחומת אש פשוטה כמו תעבורת HTTPS רגילה, והרבה מכשירים תומכים ב-OpenVPN מהקופסה.

עוד רקע על VPN אישי יש בעמוד השימוש ל-VPN, ועל האופן שבו IPv4/IPv6 עובדים בתוכניות שלנו בתיעוד הרשת.

שאלות נפוצות

OpenVPN או WireGuard?

WireGuard מהיר יותר, פשוט יותר וצורך פחות מעבד — בחרו בו כברירת מחדל. קחו OpenVPN כשצריך TCP בפורט 443 ברשתות שחוסמות UDP, או כשמכשיר או מדיניות חברה תומכים רק ב-OpenVPN.

אפשר להריץ OpenVPN בתוכנית NAT?

לא. הלקוחות צריכים להתחבר לשרת מבחוץ ב-UDP 1194 או ב-TCP 443, ותוכנית NAT מעבירה רק את פורט ה-SSH האישי שלכם. השתמשו בתוכנית עם IP ייעודי — Nano-IP ב-$8 לחודש מספיקה ל-VPN אישי.

כמה זה יהיה מהיר?

OpenVPN מצפין על ליבת מעבד אחת, כך ש-vCPU אחד מגביל את התפוקה. לגלישה, לסטרימינג ולעבודה מרחוק זה יותר ממספיק; כדי למצות חיבור ביתי מהיר, WireGuard עושה עבודה טובה משמעותית.

איך מוסיפים או מסירים מכשיר?

הריצו את הסקריפט שוב. הוא מציע להוסיף לקוח (יוצר קובץ .ovpn חדש) או לשלול לקוח קיים. תנו לכל מכשיר לקוח משלו, כדי לנתק טלפון אבוד בלי לגעת בשאר.

יש תמיכה ב-IPv6?

כן. לתוכניות עם IP ייעודי יש גם IPv4 וגם IPv6, והסקריפט יכול לנתב IPv6 דרך המנהרה כשיש לשרת כתובת IPv6.

תגובות

אין עדיין תגובות. היו הראשונים.

השאירו תגובה

התגובות עוברות מודרציה לפני שהן מופיעות.