ทุกวันนี้ WireGuard ได้รับความสนใจแทบทั้งหมด และก็สมควรแล้ว แต่ OpenVPN ยังมีที่ยืนของมัน: รันผ่าน TCP พอร์ต 443 ได้ มีติดมากับเราเตอร์และไคลเอนต์องค์กร และบางเครือข่ายยอมให้ผ่านในขณะที่ VPN แบบ UDP ถูกบล็อก ถ้าคุณอยู่ในสถานการณ์นั้น นี่คือเส้นทางที่สั้นและเชื่อถือได้ที่สุดสู่เซิร์ฟเวอร์ที่ใช้งานได้
สิ่งที่ต้องมี
- VPS ที่มี IP สาธารณะของตัวเอง ไคลเอนต์เชื่อมต่อมาจากอินเทอร์เน็ต แพ็กเกจ NAT จึงใช้ไม่ได้ — Nano-IP ราคา $8 ต่อเดือนเหลือเฟือสำหรับใช้ส่วนตัว
- Ubuntu 22.04/24.04 หรือ Debian 12 และ root หรือผู้ใช้ sudo
- ราวสิบนาที
1. รันสคริปต์ติดตั้ง
การตั้งหน่วยงานออกใบรับรอง คีย์ และเส้นทางเครือข่ายด้วยมือกินเวลาทั้งบ่าย สคริปต์ openvpn-install ของ angristan ที่คนใช้กันเยอะทำทั้งหมดในรอบเดียว ดาวน์โหลดแล้ว อ่านก่อนรัน — มันคือ shell script ที่จะเปลี่ยนการตั้งค่าเครือข่ายของคุณ คุณควรรู้ว่ามันทำอะไร:
curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh
สคริปต์จะถามคำถามไม่กี่ข้อ คำตอบที่สมเหตุสมผล:
- ที่อยู่ IP: IPv4 สาธารณะของเซิร์ฟเวอร์ (มันตรวจเจอเอง)
- IPv6: ใช่ ถ้าต้องการ IPv6 ผ่านอุโมงค์
- พอร์ต:
1194เป็นค่าเริ่มต้น หรือ443ถ้าตั้งใจใช้ TCP - โปรโตคอล: UDP เร็วกว่า ส่วน TCP ผ่านไฟร์วอลล์เข้มงวดได้
- DNS: resolver สาธารณะตัวไหนก็ได้ที่คุณไว้ใจ
- การบีบอัด: ไม่ เมื่อใช้ร่วมกับการเข้ารหัสมีปัญหาความปลอดภัยที่รู้กันอยู่
สุดท้ายมันจะสร้างไฟล์ไคลเอนต์แรก เช่น /root/phone.ovpn
2. เปิดพอร์ต
สคริปต์ตั้งกฎ iptables ของมันเอง ถ้าคุณใช้ UFW ด้วย ให้อนุญาตพอร์ต VPN อย่างชัดเจน:
sudo ufw allow 1194/udp
sudo ufw status
เปลี่ยนเป็น 443/tcp ถ้าคุณเลือก TCP
3. ส่งไฟล์ไคลเอนต์ไปยังอุปกรณ์
คัดลอกไฟล์ .ovpn ผ่าน SSH:
scp -P 22 root@203.0.113.10:/root/phone.ovpn .
นำเข้าในแอป OpenVPN Connect ใน NetworkManager บน Linux หรือในเราเตอร์ ไฟล์นี้มีกุญแจส่วนตัวของไคลเอนต์นั้น ปฏิบัติกับมันเหมือนรหัสผ่าน: อย่าส่งทางอีเมลและอย่าทิ้งไว้ในโฟลเดอร์ที่แชร์
4. ตรวจว่าใช้งานได้
บนเซิร์ฟเวอร์:
systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"
บนไคลเอนต์ เชื่อมต่อแล้วดู IP สาธารณะของคุณ ควรเห็นเป็นที่อยู่ของเซิร์ฟเวอร์
เพิ่มและเพิกถอนอุปกรณ์
รันสคริปต์อีกครั้ง:
sudo ./openvpn-install.sh
มันจะเสนอให้เพิ่มไคลเอนต์ใหม่ เพิกถอนตัวใดตัวหนึ่ง หรือถอน OpenVPN ออกทั้งหมด หนึ่งไคลเอนต์ต่อหนึ่งอุปกรณ์คุ้มค่ากับความพยายามเล็กน้อยนี้ — เมื่อโน้ตบุ๊กถูกขโมย คุณเพิกถอนแค่ไฟล์นั้น ส่วนอื่นไม่เปลี่ยน
ข้อแลกเปลี่ยนแบบตรงไปตรงมา
OpenVPN เก่ากว่าและหนักกว่า WireGuard มันเข้ารหัสบนคอร์เดียว บนแพ็กเกจ 1 vCPU คุณจึงไม่ได้ความเร็วเต็มของเน็ตบ้านความเร็วสูง การจับมือช้ากว่า และกินแบตโทรศัพท์มากกว่า ถ้าไม่มีฟีเจอร์เฉพาะของ OpenVPN ที่สำคัญกับคุณ ให้ทำตามคู่มือ WireGuard ของเราแทน — นั่นคือตัวที่เราจะเลือกให้คนส่วนใหญ่
จุดที่ OpenVPN ชนะคือความเข้ากันได้: สำหรับไฟร์วอลล์ธรรมดา TCP 443 ดูเหมือนทราฟฟิก HTTPS ทั่วไป และอุปกรณ์จำนวนมากรองรับ OpenVPN มาตั้งแต่แกะกล่อง
ข้อมูลเพิ่มเติมเรื่อง VPN ส่วนตัวอยู่ในหน้ากรณีใช้งาน VPN และวิธีที่ IPv4/IPv6 ทำงานบนแพ็กเกจของเราอยู่ในเอกสารเครือข่าย
ความคิดเห็น
ยังไม่มีความคิดเห็น เป็นคนแรกสิ