WireGuard מקבל היום את רוב תשומת הלב, ובצדק. אבל ל-OpenVPN עדיין יש מקום: הוא יכול לרוץ על TCP בפורט 443, הוא מובנה בנתבים ובלקוחות ארגוניים, ויש רשתות שמעבירות אותו כש-VPN מבוססי UDP נחסמים. אם זה המצב שלכם, הנה הדרך הקצרה והאמינה ביותר לשרת שעובד.
מה צריך
- VPS עם IP ציבורי משלו. הלקוחות מתחברים מהאינטרנט, אז תוכנית NAT לא תתאים — Nano-IP ב-$8 לחודש מספיקה בהחלט לשימוש אישי.
- Ubuntu 22.04/24.04 או Debian 12, ו-root או משתמש sudo.
- בערך עשר דקות.
1. הריצו את סקריפט ההתקנה
הקמה ידנית של רשות אישורים, מפתחות וניתוב לוקחת אחר צהריים שלם. הסקריפט הנפוץ openvpn-install של angristan עושה את זה בבת אחת. הורידו אותו וקראו אותו לפני שמריצים — זה סקריפט shell שישנה את הגדרות הרשת שלכם, וכדאי לדעת מה הוא עושה:
curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh
הסקריפט שואל כמה שאלות. תשובות סבירות:
- כתובת IP: ה-IPv4 הציבורית של השרת (הוא מזהה אותה לבד).
- IPv6: כן, אם רוצים IPv6 דרך המנהרה.
- פורט:
1194כברירת מחדל, או443אם מתכננים להשתמש ב-TCP. - פרוטוקול: UDP מהיר יותר; TCP עובר חומות אש קפדניות.
- DNS: כל resolver ציבורי שאתם סומכים עליו.
- דחיסה: לא. בשילוב עם הצפנה יש לה בעיות אבטחה ידועות.
בסוף הוא יוצר את קובץ הלקוח הראשון, למשל /root/phone.ovpn.
2. פתחו את הפורט
הסקריפט מגדיר כללי iptables משלו. אם אתם משתמשים גם ב-UFW, אפשרו במפורש את פורט ה-VPN:
sudo ufw allow 1194/udp
sudo ufw status
שימו 443/tcp אם בחרתם ב-TCP.
3. העבירו את קובץ הלקוח למכשיר
העתיקו את קובץ ה-.ovpn דרך SSH:
scp -P 22 root@203.0.113.10:/root/phone.ovpn .
ייבאו אותו לאפליקציית OpenVPN Connect, ל-NetworkManager בלינוקס או לנתב. הקובץ מכיל את המפתח הפרטי של הלקוח הזה, אז התייחסו אליו כמו לסיסמה: אל תשלחו אותו במייל ואל תשאירו אותו בתיקייה משותפת.
4. בדקו שזה עובד
בשרת:
systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"
בלקוח, התחברו ובדקו את ה-IP הציבורי שלכם. הוא אמור להראות את כתובת השרת.
הוספה ושלילה של מכשירים
הריצו את הסקריפט שוב:
sudo ./openvpn-install.sh
הוא מציע להוסיף לקוח חדש, לשלול לקוח או להסיר את OpenVPN לגמרי. לקוח לכל מכשיר שווה את המאמץ הקטן — כשמחשב נייד נגנב, שוללים רק את הקובץ הזה ושום דבר אחר לא משתנה.
הפשרות, בכנות
OpenVPN ישן וכבד יותר מ-WireGuard. הוא מצפין על ליבה אחת, כך שבתוכנית עם vCPU אחד לא תקבלו את מלוא המהירות של חיבור ביתי מהיר. לחיצות היד איטיות יותר וצריכת הסוללה בטלפונים גבוהה יותר. אם אף אחת מהיכולות הייחודיות של OpenVPN לא חשובה לכם, עדיף לעקוב אחרי המדריך ל-WireGuard — זה מה שהיינו בוחרים לרוב האנשים.
איפה OpenVPN מנצח? בתאימות: TCP 443 נראה לחומת אש פשוטה כמו תעבורת HTTPS רגילה, והרבה מכשירים תומכים ב-OpenVPN מהקופסה.
עוד רקע על VPN אישי יש בעמוד השימוש ל-VPN, ועל האופן שבו IPv4/IPv6 עובדים בתוכניות שלנו בתיעוד הרשת.
תגובות
אין עדיין תגובות. היו הראשונים.