−25%

su Windows con pagamento annuale, fino al 31/10. Vai ai piani

EQVPS
Inizia

Come configurare un server OpenVPN su un VPS

Il tuo server OpenVPN su Ubuntu o Debian con lo script openvpn-install: UDP 1194 o TCP 443, file client, revoca degli accessi e confronto con WireGuard.

Oggi WireGuard si prende quasi tutta l'attenzione, e a ragione. Ma OpenVPN si guadagna ancora il suo posto: può funzionare su TCP porta 443, è integrato in router e client aziendali, e certe reti lo lasciano passare quando le VPN basate su UDP vengono bloccate. Se è il tuo caso, ecco la strada più breve e affidabile per avere un server funzionante.

Cosa serve

1. Esegui lo script di installazione

Configurare a mano autorità di certificazione, chiavi e routing richiede un lungo pomeriggio. Il diffuso script openvpn-install di angristan lo fa in un solo passaggio. Scaricalo e leggilo prima di eseguirlo: è uno script shell che cambierà la configurazione di rete, ed è giusto sapere cosa fa.

curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh

Lo script fa qualche domanda. Risposte sensate:

Alla fine crea il primo file client, per esempio /root/phone.ovpn.

2. Apri la porta

Lo script imposta le sue regole iptables. Se usi anche UFW, consenti esplicitamente la porta della VPN:

sudo ufw allow 1194/udp
sudo ufw status

Metti 443/tcp se hai scelto TCP.

3. Porta il file client sul dispositivo

Copia il file .ovpn via SSH:

scp -P 22 root@203.0.113.10:/root/phone.ovpn .

Importalo nell'app OpenVPN Connect, in NetworkManager su Linux o nel router. Il file contiene la chiave privata di quel client, quindi trattalo come una password: non mandarlo via email e non lasciarlo in una cartella condivisa.

4. Verifica che funzioni

Sul server:

systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"

Sul client, collegati e controlla il tuo IP pubblico. Deve risultare l'indirizzo del server.

Aggiungere e revocare dispositivi

Esegui di nuovo lo script:

sudo ./openvpn-install.sh

Propone di aggiungere un nuovo client, revocarne uno o rimuovere del tutto OpenVPN. Un client per dispositivo vale il piccolo sforzo: quando ti rubano un portatile, revochi quel file e nient'altro cambia.

I compromessi, onestamente

OpenVPN è più vecchio e più pesante di WireGuard. Cifra su un core, quindi su un piano da 1 vCPU non otterrai tutta la velocità di una connessione domestica veloce. Gli handshake sono più lenti e sul telefono consuma più batteria. Se nessuna funzione specifica di OpenVPN ti serve, segui invece la nostra guida a WireGuard: è quello che sceglieremmo per la maggior parte delle persone.

Dove OpenVPN vince è la compatibilità: TCP 443 sembra normale traffico HTTPS a un firewall elementare, e molti dispositivi parlano OpenVPN di serie.

Altro contesto su una VPN personale nella pagina del caso d'uso VPN, e il funzionamento di IPv4/IPv6 sui nostri piani nella documentazione di rete.

FAQ

OpenVPN o WireGuard?

WireGuard è più veloce, più semplice e usa meno CPU: sceglilo di default. Scegli OpenVPN quando ti serve TCP sulla porta 443 per reti che bloccano UDP, o quando un dispositivo o una policy aziendale supporta solo OpenVPN.

Posso usare OpenVPN su un piano NAT?

No. I client devono collegarsi al server dall'esterno su UDP 1194 o TCP 443, e un piano NAT inoltra solo la tua porta SSH personale. Usa un piano con IP dedicato: Nano-IP a $8 al mese basta per una VPN personale.

Quanto sarà veloce?

OpenVPN cifra su un solo core, quindi una vCPU limita il throughput. Per navigare, lo streaming e il lavoro da remoto è più che sufficiente; per saturare una connessione domestica veloce WireGuard fa decisamente meglio.

Come aggiungo o rimuovo un dispositivo?

Esegui di nuovo lo script. Propone di aggiungere un client (crea un nuovo file .ovpn) o di revocarne uno esistente. Dai a ogni dispositivo il suo client, così puoi tagliare fuori un telefono perso senza toccare gli altri.

Supporta IPv6?

Sì. I piani con IP dedicato hanno sia IPv4 sia IPv6, e lo script può instradare IPv6 nel tunnel quando il server ha un indirizzo IPv6.

Commenti

Ancora nessun commento. Sii il primo.

Lascia un commento

I commenti sono moderati prima di comparire.