−25%

på Windows vid årsbetalning, till 31/10. Till paketen

EQVPS

Så sätter du upp en OpenVPN-server på en VPS

Kör en egen OpenVPN-server på Ubuntu eller Debian med skriptet openvpn-install: UDP 1194 eller TCP 443, klientfiler, återkalla åtkomst och WireGuard.

WireGuard får det mesta av uppmärksamheten nu för tiden, och av goda skäl. Men OpenVPN förtjänar fortfarande sin plats: det kan köras över TCP-port 443, det finns inbyggt i routrar och företagsklienter, och vissa nätverk släpper igenom det när UDP-baserade VPN blockeras. Är det din situation kommer här den kortaste pålitliga vägen till en fungerande server.

Det här behöver du

1. Kör installationsskriptet

Att sätta upp certifikatutfärdare, nycklar och routning för hand tar en lång eftermiddag. Det välanvända skriptet openvpn-install av angristan gör det i ett svep. Ladda ner det och läs det innan du kör det — det är ett skalskript som ändrar din nätverkskonfiguration, och du bör veta vad det gör:

curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh

Skriptet ställer några frågor. Rimliga svar:

Till sist skapas den första klientfilen, till exempel /root/phone.ovpn.

2. Öppna porten

Skriptet sätter upp egna iptables-regler. Använder du även UFW, tillåt VPN-porten uttryckligen:

sudo ufw allow 1194/udp
sudo ufw status

Byt till 443/tcp om du valde TCP.

3. Få över klientfilen till enheten

Kopiera .ovpn-filen över SSH:

scp -P 22 root@203.0.113.10:/root/phone.ovpn .

Importera den i appen OpenVPN Connect, i NetworkManager på Linux eller i din router. Filen innehåller den klientens privata nyckel, så behandla den som ett lösenord: mejla den inte och lämna den inte i en delad mapp.

4. Kontrollera att det fungerar

På servern:

systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"

På klienten, anslut och kolla din publika IP. Den ska visa serverns adress.

Lägga till och återkalla enheter

Kör skriptet igen:

sudo ./openvpn-install.sh

Det erbjuder att lägga till en ny klient, återkalla en eller ta bort OpenVPN helt. En klient per enhet är värt den lilla ansträngningen — när en laptop blir stulen återkallar du den enda filen och inget annat ändras.

De ärliga avvägningarna

OpenVPN är äldre och tyngre än WireGuard. Det krypterar på en kärna, så på en plan med 1 vCPU får du inte full hastighet från en snabb hemanslutning. Handskakningarna är långsammare och batteriförbrukningen på telefoner är högre. Om ingen av de OpenVPN-specifika funktionerna spelar roll för dig, följ hellre vår WireGuard-guide — det är vad vi skulle välja åt de flesta.

Där OpenVPN vinner är kompatibilitet: TCP 443 ser ut som vanlig HTTPS-trafik för en enkel brandvägg, och många enheter talar OpenVPN direkt ur lådan.

Mer bakgrund om en personlig VPN finns på VPN-sidan bland användningsfallen, och hur IPv4/IPv6 fungerar på våra planer i nätverksdokumentationen.

FAQ

OpenVPN eller WireGuard?

WireGuard är snabbare, enklare och använder mindre CPU — välj det som standard. Ta OpenVPN när du behöver TCP på port 443 för nätverk som blockerar UDP, eller när en enhet eller företagspolicy bara stöder OpenVPN.

Kan jag köra OpenVPN på en NAT-plan?

Nej. Klienter måste ansluta till servern utifrån på UDP 1194 eller TCP 443, och en NAT-plan vidarebefordrar bara din personliga SSH-port. Använd en plan med dedikerad IP — Nano-IP för $8 i månaden räcker för en personlig VPN.

Hur snabbt blir det?

OpenVPN krypterar på en enda CPU-kärna, så en vCPU begränsar genomströmningen. För surf, streaming och distansarbete räcker det gott; för att fylla en snabb hemanslutning klarar sig WireGuard märkbart bättre.

Hur lägger jag till eller tar bort en enhet?

Kör skriptet igen. Det erbjuder att lägga till en klient (skapar en ny .ovpn-fil) eller återkalla en befintlig. Ge varje enhet en egen klient, så kan du stänga ute en borttappad telefon utan att röra resten.

Stöder det IPv6?

Ja. Planer med dedikerad IP har både IPv4 och IPv6, och skriptet kan dirigera IPv6 genom tunneln när servern har en IPv6-adress.

Kommentarer

Inga kommentarer än. Bli först.

Lämna en kommentar

Kommentarer modereras innan de visas.