WireGuard zbiera dziś większość uwagi i słusznie. Ale OpenVPN wciąż zasługuje na swoje miejsce: działa po TCP na porcie 443, jest wbudowany w routery i firmowych klientów, a niektóre sieci go przepuszczają, gdy VPN-y oparte na UDP są blokowane. Jeśli to twoja sytuacja, oto najkrótsza pewna droga do działającego serwera.
Czego potrzebujesz
- VPS z własnym publicznym IP. Klienci łączą się z internetu, więc plan NAT się nie nada — Nano-IP za $8 miesięcznie w zupełności wystarczy do użytku prywatnego.
- Ubuntu 22.04/24.04 lub Debian 12 oraz root albo użytkownik sudo.
- Jakieś dziesięć minut.
1. Uruchom skrypt instalacyjny
Ręczne stawianie urzędu certyfikacji, kluczy i routingu to długie popołudnie. Popularny skrypt openvpn-install autorstwa angristan robi to za jednym razem. Pobierz go i przeczytaj przed uruchomieniem — to skrypt powłoki, który zmieni konfigurację sieci, i warto wiedzieć, co robi:
curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh
Skrypt zada kilka pytań. Rozsądne odpowiedzi:
- Adres IP: publiczny IPv4 serwera (wykrywa go sam).
- IPv6: tak, jeśli chcesz IPv6 w tunelu.
- Port:
1194domyślnie albo443, jeśli planujesz TCP. - Protokół: UDP jest szybszy; TCP przechodzi przez restrykcyjne firewalle.
- DNS: dowolny publiczny resolver, któremu ufasz.
- Kompresja: nie. W połączeniu z szyfrowaniem ma znane problemy z bezpieczeństwem.
Na koniec tworzy pierwszy plik klienta, na przykład /root/phone.ovpn.
2. Otwórz port
Skrypt ustawia własne reguły iptables. Jeśli używasz też UFW, zezwól jawnie na port VPN:
sudo ufw allow 1194/udp
sudo ufw status
Wstaw 443/tcp, jeśli wybrałeś TCP.
3. Przenieś plik klienta na urządzenie
Skopiuj plik .ovpn przez SSH:
scp -P 22 root@203.0.113.10:/root/phone.ovpn .
Zaimportuj go do aplikacji OpenVPN Connect, do NetworkManagera w Linuksie albo do routera. Plik zawiera klucz prywatny tego klienta, więc traktuj go jak hasło: nie wysyłaj mailem i nie zostawiaj w udostępnionym folderze.
4. Sprawdź, czy działa
Na serwerze:
systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"
Na kliencie połącz się i sprawdź swój publiczny IP. Powinien pokazywać adres serwera.
Dodawanie i unieważnianie urządzeń
Uruchom skrypt ponownie:
sudo ./openvpn-install.sh
Zaproponuje dodanie nowego klienta, unieważnienie istniejącego albo całkowite usunięcie OpenVPN. Jeden klient na urządzenie jest wart tego drobnego wysiłku — gdy ktoś ukradnie laptopa, unieważniasz ten jeden plik i nic więcej się nie zmienia.
Kompromisy, uczciwie
OpenVPN jest starszy i cięższy od WireGuard. Szyfruje na jednym rdzeniu, więc na planie z 1 vCPU nie osiągniesz pełnej prędkości szybkiego łącza domowego. Handshake'i są wolniejsze, a telefon zużywa więcej baterii. Jeśli żadna funkcja specyficzna dla OpenVPN nie ma dla ciebie znaczenia, skorzystaj raczej z naszego poradnika WireGuard — to jego wybralibyśmy dla większości osób.
Tam, gdzie OpenVPN wygrywa, jest zgodność: TCP 443 wygląda dla prostego firewalla jak zwykły ruch HTTPS, a wiele urządzeń obsługuje OpenVPN od razu po wyjęciu z pudełka.
Więcej o prywatnym VPN znajdziesz na stronie zastosowania VPN, a o działaniu IPv4/IPv6 w naszych planach — w dokumentacji sieci.
Komentarze
Brak komentarzy. Bądź pierwszy.