−25%

na Windows przy płatności rocznej, do 31.10. Do planów

EQVPS

Jak skonfigurować serwer OpenVPN na VPS

Własny serwer OpenVPN na Ubuntu lub Debianie ze skryptem openvpn-install: UDP 1194 lub TCP 443, pliki klientów, odbieranie dostępu i porównanie z WireGuard.

WireGuard zbiera dziś większość uwagi i słusznie. Ale OpenVPN wciąż zasługuje na swoje miejsce: działa po TCP na porcie 443, jest wbudowany w routery i firmowych klientów, a niektóre sieci go przepuszczają, gdy VPN-y oparte na UDP są blokowane. Jeśli to twoja sytuacja, oto najkrótsza pewna droga do działającego serwera.

Czego potrzebujesz

1. Uruchom skrypt instalacyjny

Ręczne stawianie urzędu certyfikacji, kluczy i routingu to długie popołudnie. Popularny skrypt openvpn-install autorstwa angristan robi to za jednym razem. Pobierz go i przeczytaj przed uruchomieniem — to skrypt powłoki, który zmieni konfigurację sieci, i warto wiedzieć, co robi:

curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh

Skrypt zada kilka pytań. Rozsądne odpowiedzi:

Na koniec tworzy pierwszy plik klienta, na przykład /root/phone.ovpn.

2. Otwórz port

Skrypt ustawia własne reguły iptables. Jeśli używasz też UFW, zezwól jawnie na port VPN:

sudo ufw allow 1194/udp
sudo ufw status

Wstaw 443/tcp, jeśli wybrałeś TCP.

3. Przenieś plik klienta na urządzenie

Skopiuj plik .ovpn przez SSH:

scp -P 22 root@203.0.113.10:/root/phone.ovpn .

Zaimportuj go do aplikacji OpenVPN Connect, do NetworkManagera w Linuksie albo do routera. Plik zawiera klucz prywatny tego klienta, więc traktuj go jak hasło: nie wysyłaj mailem i nie zostawiaj w udostępnionym folderze.

4. Sprawdź, czy działa

Na serwerze:

systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"

Na kliencie połącz się i sprawdź swój publiczny IP. Powinien pokazywać adres serwera.

Dodawanie i unieważnianie urządzeń

Uruchom skrypt ponownie:

sudo ./openvpn-install.sh

Zaproponuje dodanie nowego klienta, unieważnienie istniejącego albo całkowite usunięcie OpenVPN. Jeden klient na urządzenie jest wart tego drobnego wysiłku — gdy ktoś ukradnie laptopa, unieważniasz ten jeden plik i nic więcej się nie zmienia.

Kompromisy, uczciwie

OpenVPN jest starszy i cięższy od WireGuard. Szyfruje na jednym rdzeniu, więc na planie z 1 vCPU nie osiągniesz pełnej prędkości szybkiego łącza domowego. Handshake'i są wolniejsze, a telefon zużywa więcej baterii. Jeśli żadna funkcja specyficzna dla OpenVPN nie ma dla ciebie znaczenia, skorzystaj raczej z naszego poradnika WireGuard — to jego wybralibyśmy dla większości osób.

Tam, gdzie OpenVPN wygrywa, jest zgodność: TCP 443 wygląda dla prostego firewalla jak zwykły ruch HTTPS, a wiele urządzeń obsługuje OpenVPN od razu po wyjęciu z pudełka.

Więcej o prywatnym VPN znajdziesz na stronie zastosowania VPN, a o działaniu IPv4/IPv6 w naszych planach — w dokumentacji sieci.

FAQ

OpenVPN czy WireGuard?

WireGuard jest szybszy, prostszy i zużywa mniej CPU — wybierz go domyślnie. OpenVPN bierz wtedy, gdy potrzebujesz TCP na porcie 443 w sieciach blokujących UDP albo gdy urządzenie lub polityka firmy obsługuje tylko OpenVPN.

Czy mogę uruchomić OpenVPN na planie NAT?

Nie. Klienci muszą łączyć się z serwerem z zewnątrz na UDP 1194 lub TCP 443, a plan NAT przekierowuje tylko twój osobisty port SSH. Weź plan z dedykowanym IP — Nano-IP za $8 miesięcznie wystarczy na prywatny VPN.

Jak szybko będzie działać?

OpenVPN szyfruje na jednym rdzeniu, więc jeden vCPU ogranicza przepustowość. Do przeglądania, streamingu i pracy zdalnej to aż nadto; do wysycenia szybkiego łącza domowego WireGuard radzi sobie wyraźnie lepiej.

Jak dodać lub usunąć urządzenie?

Uruchom skrypt ponownie. Zaproponuje dodanie klienta (tworzy nowy plik .ovpn) albo unieważnienie istniejącego. Daj każdemu urządzeniu osobnego klienta, żeby odciąć zgubiony telefon bez ruszania reszty.

Czy obsługuje IPv6?

Tak. Plany z dedykowanym IP mają IPv4 i IPv6, a skrypt potrafi kierować IPv6 przez tunel, gdy serwer ma adres IPv6.

Komentarze

Brak komentarzy. Bądź pierwszy.

Zostaw komentarz

Komentarze są moderowane przed pojawieniem się.