−25%

на річну оплату Windows, до 31.10. До тарифів

EQVPS

Як підняти сервер OpenVPN на VPS

Свій сервер OpenVPN на Ubuntu чи Debian через скрипт openvpn-install: UDP 1194 або TCP 443, клієнтські файли, відкликання доступу й порівняння з WireGuard.

Зараз уся увага дістається WireGuard, і заслужено. Але в OpenVPN лишилася своя ніша: він працює через TCP-порт 443, вбудований у роутери й корпоративні клієнти, а в деяких мережах проходить там, де UDP-протоколи блокують. Якщо це ваш випадок, ось найкоротший надійний шлях до робочого сервера.

Що знадобиться

1. Запускаємо скрипт встановлення

Налаштовувати центр сертифікації, ключі й маршрутизацію вручну — це довгий вечір. Популярний скрипт openvpn-install від angristan робить усе за один прохід. Завантажте його й прочитайте перед запуском: це shell-скрипт, що змінює мережеві налаштування, і вам варто знати, що саме він робить:

curl -O https://raw.githubusercontent.com/angristan/openvpn-install/master/openvpn-install.sh
chmod +x openvpn-install.sh
less openvpn-install.sh
sudo ./openvpn-install.sh

Скрипт поставить кілька запитань. Розумні відповіді:

Наприкінці скрипт створить перший клієнтський файл, наприклад /root/phone.ovpn.

2. Відкриваємо порт

Скрипт сам налаштовує правила iptables. Якщо у вас ще й UFW, дозвольте порт VPN явно:

sudo ufw allow 1194/udp
sudo ufw status

Якщо обрали TCP, підставте 443/tcp.

3. Переносимо клієнтський файл на пристрій

Скопіюйте .ovpn через SSH:

scp -P 22 root@203.0.113.10:/root/phone.ovpn .

Імпортуйте його в застосунок OpenVPN Connect, у NetworkManager на Linux або в роутер. У файлі лежить закритий ключ цього клієнта, тож поводьтеся з ним як із паролем: не пересилайте поштою й не лишайте в спільній теці.

4. Перевіряємо, що все працює

На сервері:

systemctl list-units --type=service | grep -i openvpn
journalctl -u 'openvpn*' --since "10 min ago"

На клієнті під'єднайтеся й перевірте свою публічну IP-адресу. Має показуватися адреса сервера.

Додавання й відкликання пристроїв

Знову запустіть скрипт:

sudo ./openvpn-install.sh

Він запропонує додати клієнта, відкликати наявного або видалити OpenVPN зовсім. Один клієнт на пристрій — невелике зусилля, що окупається: вкрали ноутбук — відкликаєте один файл, і більше нічого не змінюється.

Чесно про компроміси

OpenVPN старший і важчий за WireGuard. Він шифрує на одному ядрі, тож на тарифі з 1 vCPU повної швидкості швидкого домашнього каналу не буде. Рукостискання повільніше, а батарея телефона сідає швидше. Якщо жодна з особливостей OpenVPN вам не потрібна, беріть нашу інструкцію з WireGuard — більшості ми порадили б саме його.

Де OpenVPN виграє, то це в сумісності: TCP 443 для простого файрвола виглядає як звичайний HTTPS, а багато пристроїв розуміють OpenVPN з коробки.

Більше про особистий VPN — на сторінці про VPN, а як влаштовані IPv4 та IPv6 на наших тарифах — у документації з мережі.

Часті питання

OpenVPN чи WireGuard?

WireGuard швидший, простіший і менше навантажує процесор — за замовчуванням обирайте його. OpenVPN потрібен, коли треба TCP на порту 443 для мереж, де ріжуть UDP, або коли пристрій чи політика компанії підтримують лише OpenVPN.

Чи можна запустити OpenVPN на NAT-тарифі?

Ні. Клієнти під'єднуються до сервера ззовні через UDP 1194 або TCP 443, а NAT-тариф прокидає лише ваш персональний SSH-порт. Потрібен тариф із виділеним IP — для особистого VPN вистачить Nano-IP за $8 на місяць.

Якою буде швидкість?

OpenVPN шифрує на одному ядрі процесора, тому один vCPU обмежує пропускну здатність. Для серфінгу, відео й віддаленої роботи цього з запасом; щоб вичавити максимум зі швидкого домашнього каналу, WireGuard помітно кращий.

Як додати чи прибрати пристрій?

Запустіть скрипт знову. Він запропонує додати клієнта (створить новий .ovpn-файл) або відкликати наявного. Заведіть кожному пристрою окремого клієнта — тоді загублений телефон можна відключити, не чіпаючи решту.

Чи підтримується IPv6?

Так. На тарифах із виділеним IP є і IPv4, і IPv6, а скрипт уміє пускати IPv6 через тунель, якщо в сервера є IPv6-адреса.

Коментарі

Поки немає коментарів. Будьте першим.

Залишити коментар

Коментарі проходять модерацію перед публікацією.